Créer un calendrier pour ArcSight ESM l’ingestion d’événements
Vous pouvez définir la planification d’interrogation ou d’extraction pour les nouveaux événements corrélés. Au cours de cette étape, vous pouvez vérifier les paramètres existants pour la récupération d’événements de corrélation ou modifier la planification selon vos besoins. Cette étape vous permet également de récupérer les événements de corrélation historiques à l’aide d’une plage de dates.
Avant de commencer
Rôle requis : sn_si.admin.
Pourquoi et quand exécuter cette tâche
Vous pouvez choisir si vous souhaitez ingérer des événements de corrélation historiques au cours de l’étape de planification. Vous choisissez également la fréquence à laquelle vous serez interrogé pour rechercher de nouveaux événements de corrélation qui correspondent à la configuration du profil.
En tant qu’utilisateur doté du rôle sn_si.admin, vous configurez ces intervalles d’interrogation pour chaque profil. Les différents intervalles d’interrogation peuvent affecter les performances de l’intégration ArcSight ESM de l’ingestion d’événements de corrélation. Lors de la planification, vous préférerez peut-être trouver un équilibre entre la réduction de la surcharge d’interrogation sur le serveur et le ArcSight ESM désir d’être averti dès que possible lorsqu’un événement est créé ou mis à jour. Une valeur par défaut de cinq minutes est définie pour n’importe quel profil, mais vous préférerez peut-être modifier ce paramètre à une minute si nécessaire.
Extraction d’événements de corrélation nouveaux et mis à jour