---
sourceDocument: Gestion de la sécurité Australie
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/security-management

 Release :

    - australia

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Australie

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Créer des enregistrements de configuration de recherche de perceptions

# Créer des enregistrements de configuration de recherche de perceptions {#ariaid-title1}

* Rversion finale: Australia
* 
* Mis à jour 12 mars 2026
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 3 minutes de lecture

Créez plusieurs enregistrements de configuration de recherche de perceptions et utilisez-les tout en interrogeant plusieurs magasins de journaux ou en faisant varier les paramètres de recherche.

## Avant de commencer

Rôle requis : sn_si.admin

* Le module complémentaire CIM doit être installé sur l'instance Splunk.
* Les recherches enregistrées et les requêtes sur place sont prises en charge pour Splunk Integration uniquement.
{#sightings-search-configurations__ul_pyr_dgb_cgb}

## Pourquoi et quand exécuter cette tâche

Vous pouvez également créer des enregistrements de configuration de recherche de perceptions pour invoquer les [recherches enregistrées](https://docs.splunk.com/Splexicon:Savedsearch) dans le magasin de journaux d'entreprise Splunk.  
Remarque :  
Les requêtes de configuration de recherche s'appuient sur les données de journal Splunk pour être conformes à Splunk Common Information Model (CIM).  
Avec les configurations de recherche enregistrées, vous pouvez :

* Créez des recherches personnalisées qui combinent plusieurs enregistrements d'événements.
* Recherches efficaces et efficientes en termes de conception.
* Utilisez les entrées paramétrées dans la recherche enregistrée Splunk.
{#sightings-search-configurations__ul_djk_ngb_cgb}

Le système de base comprend les exemples de configurations.  
Les requêtes de recherche enregistrées et de configuration sur place sont des exemples de requêtes qui peuvent être remplacées par des paramètres appropriés pour votre environnement. Créez des configurations de recherche enregistrées supplémentaires, au besoin. Lorsque vous définissez une configuration de recherche enregistrée, le nom et les paramètres de la requête de recherche doivent correspondre à la configuration enregistrée définie sur votre instance Splunk. Si le nom et les paramètres ne sont pas identiques, les résultats peuvent ne pas être précis lorsque vous effectuez une recherche d'observations.  
Remarque :  
Sur votre instance Splunk, accédez à la page Recherches, rapports et alertes et localisez votre requête de recherche enregistrée. Sélectionnez le lien Autorisations pour accéder à la page Autorisations. Sélectionnez la case d'option Toutes les applications et activez l'option Autorisation de lecture pour tout le monde. Cela changera la valeur de la colonne de partage de Privé à Application pour votre requête de recherche enregistrée. Si cette option n'est pas définie, la requête de recherche enregistrée peut ne renvoyer aucun résultat.

Pour vérifier si la configuration de recherche enregistrée correspond à la configuration définie sur votre instance Splunk :

1. Accédez à la ParamètresRecherches, rapports et alertes.
2. Changez le contexte de l'application en tous.

   La liste des rapports de recherche s'affiche.
3. Vérifiez que la requête de recherche enregistrée figure dans la liste.

{#sightings-search-configurations__ol_flk_gj2_fhb}  
Par exemple, le formulaire Configuration de recherche de perceptions contient l'adresse e-mail et l'expéditeur comme paramètres de recherche :Figure 1. Formulaire Configuration de la recherche de perceptions

Dans votre instance Splunk, définissez la recherche enregistrée avec le même nom, la recherche enregistrée par défaut : e-mails, et les mêmes paramètres de recherche pour l'adresse e-mail et l'objet de l'e-mail. Si le nom et les paramètres de recherche ne sont pas identiques, la recherche de perception ne génère pas de résultat précis.

## Procédure

1. Accédez à la Opérations de sécuritéIntégrationsConfiguration de la recherche de perceptions et créez un nouvel enregistrement (voir la table des descriptions de champ).  
   {#sightings-search-configurations__table_t4d_4bd_5s__entry__2}

   | Champ | Description |
   |-|-|
   | Nom | Nom de la configuration. |
   | Est une recherche enregistrée | La configuration de recherche enregistrée est créée si vous sélectionnez cette option. |
   | Source de recherche de perceptions | La source de la recherche d'observations. Sélectionnez le magasin de journaux Splunk comme source. |
   | Actives | Option pour l'état de la recherche enregistrée. Seules les configurations de recherche actives peuvent être utilisées pour effectuer une recherche d'observations. |
   | Type d'observable | Le type observable peut être n'importe quel type d'observable tel que l'adresse IP, la valeur de hachage, l'URL, le nom de domaine, et ainsi de suite. |
   | Nombre maximum d'observables par recherche | Nombre maximal d'observables à renvoyer à partir de la recherche. |
   | Rechercher | La chaîne de recherche par défaut est` $(observable),` mais vous pouvez définir votre propre requête de recherche en spécifiant les paramètres pris en charge par le magasin de journaux Splunk. |
   [Tableau 1. Formulaire Configuration de la recherche de perceptions]

   {#sightings-search-configurations__table_t4d_4bd_5s}
2. Sélectionnez Envoyer.
{#sightings-search-configurations__steps_nwr_qvv_bgb}

## Résultats

Vous avez créé un enregistrement de configuration de recherche de perceptions.

## Que faire ensuite

Après avoir défini la requête de recherche, sélectionnez Générer une requête de test de recherche de détections et spécifiez une liste de valeurs observables pour générer une requête de test basée sur cette configuration de recherche enregistrée.
* **[Exécuter une recherche de perception](https://servicenow-prod.fluidtopics.net/gmUaC~XbLAgI5s59vsWmIg)**   
  Déterminez la prévalence d'une menace dans le temps ou testez les efforts de correction ou d'éradication. Vous pouvez sélectionner un ou plusieurs observables et la plage de dates de votre recherche à partir d'un incident de sécurité. Les résultats sont inclus dans la liste connexe des observables de l'incident de sécurité .
* **[Intégration de Security Operations : flux de recherche de perceptions](https://servicenow-prod.fluidtopics.net/oXGuXOhrBU8~J4Qc7IhOwg)**   
  Le flux d'intégration de Security Operations : recherche de perceptions est un flux de haut niveau indépendant des intégrations. Elle utilise les requêtes configurées pour rechercher un ensemble d'observables en fonction des intégrations configurées qui prennent en charge l'aptitude. Utilisez-le pour réaliser une intégration telle que Splunk ou Elasticsearch.
* **[Afficher les résultats de recherche de perceptions](https://servicenow-prod.fluidtopics.net/6fBvQoY1sKSc~mvFCx4~~w)**   
  Vous pouvez consulter les résultats de recherche de perceptions pour détecter les indicateurs malveillants internes et externes.
* **[Afficher les détails de la recherche de perceptions](https://servicenow-prod.fluidtopics.net/rJcOjrgi9T0Wg_n22LFOcw)**   
  Passez en revue les détails agrégés de toutes les recherches d'observations.
* **[Afficher les données de recherche de perceptions](https://servicenow-prod.fluidtopics.net/QBeNRXtFU3GDWEfyH~8f_Q)**   
  Passez en revue les données agrégées de toutes les recherches de perceptions.

