Filtrer les alarmes pour LogRhythm
Définir des critères de filtrage pour les alarmes une fois que vous avez mappé les champs vous aide à déterminer quelles alarmes doivent être ingérées dans l’application SIR. Le filtrage des alarmes vous aide à réduire considérablement le nombre d’alarmes que vous ingérez lorsque le profil d’alarme est activé.
Avant de commencer
Rôle requis : sn_si.admin
Pourquoi et quand exécuter cette tâche
Utilisez les conditions de filtrage au bas du formulaire de mappage pour filtrer des alarmes spécifiques ou limiter l’ingestion aux seules alarmes qui répondent à certains critères au niveau du champ. Le filtrage réduit considérablement le nombre d’alarmes que vous ingérez une fois que le profil d’alarme est activé. Utilisez le filtrage pour ingérer une quantité gérable d’alarmes que le personnel de votre centre des opérations de sécurité (SOC) peut prendre en charge.
Remarque :
L’exemple suivant montre un paramètre de filtre par défaut dans lequel l’état de l’alarme ne contient pas fermé est le paramètre par défaut. Ce filtre n’extrait que les alarmes actives, et ce paramètre réduit le nombre d’alarmes extraites. Les étapes suivantes illustrent comment ajouter un autre filtre utile qui inclut uniquement les alarmes avec les valeurs de gravité ou de priorité les plus élevées.
Procédure
Que faire ensuite
L’étape suivante consiste à prévisualiser vos champs mappés sur l’incident de sécurité. Consultez Aperçu de l’incident de sécurité avec les valeurs d’alarme mappées LogRhythm.