---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Liste de vérification pour l'intégration de l'ingestion d'événements Splunk Enterprise Security notables

# Liste de vérification pour l'intégration de l'ingestion d'événements Splunk Enterprise Security notables {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 3 minutes de lecture

Utilisez cette liste de vérification pour vous guider dans toutes les tâches de l'intégration. La liste de vérification suivante comprend les tâches de configuration et d'installation, ainsi que des exemples de cas d'utilisation incluant les résultats attendus pour l'intégration.

## Avant de commencer

Rôles requis : admin, sn_si.admin, sn_si.analyst, Splunk Enterprise Security administrator

## Pourquoi et quand exécuter cette tâche

Suivez la progression de l'installation, de l'installation et de la configuration de l'intégration à l'aide de la table suivante. Terminez toutes les tâches d'une étape avant de passer à l'étape suivante. Chaque ligne du tableau répertorie les tâches et identifie les rôles requis pour effectuer les tâches. Les rubriques numérotées du guide d'installation et de configuration sont également référencées.

Les rôles requis pour chaque tâche sont répertoriés à chaque étape dans la table suivante.

## Procédure

1. Suivez la progression de l'installation, de l'installation et de la configuration de l'intégration.  
   Terminez toutes les tâches d'une étape avant de passer à l'étape suivante.
2. Suivez les étapes du tableau dans l'ordre dans lequel elles sont présentées.  
   {#splunk-event-ingest-checklist-security__table_f2c_xn4_sgb__entry__2}

   |   |   |
   |-|-|
   | ![Case à cocher]() | En tant qu'utilisateur disposant du Now Platform rôle administrateur, configurez votre Now Platform instance. * Affectez des utilisateurs ayant les rôles sn_si.admin et sn_si.analyst, selon les besoins. * Installez et configurez un serveur MID si le Splunk serveur est déployé au sein de votre réseau d'entreprise. * Vérifiez que les modules d'extension ServiceNow Réponse aux incidents de sécurité sont activés pour votre version du Now Platformfichier . * (Facultatif) Si vous souhaitez transférer manuellement des événements de votre Splunk Enterprise Security console vers votre Now Platform instance, vérifiez que vous avez affecté le rôle (sn_sec_splunkes.api_account_access) à un utilisateur disposant de l'autorisation d'administrateur Splunk Enterprise Security . {#splunk-event-ingest-checklist-security__ul_q3c_wc2_ygb} Pour plus d'informations, consultez [Configurer votre Now Platform instance pour l'intégration Splunk Enterprise Security](https://servicenow-prod.fluidtopics.net/lTEDazfyVDSgcobI6cFiEA "La section suivante répertorie les tâches de configuration que vous devez effectuer dans votre Now Platform instance avant d’installer l’application à partir du ServiceNow Store."). |
   | ![Case à cocher]() | En tant qu'utilisateur disposant du Now Platform rôle administrateur, installez et configurez l'application Splunk Enterprise Security à partir du ServiceNow Store. 1. Téléchargez et installez l'application sur votre Now Platform instance. 2. Configurez l'application et connectez-vous à votre Splunk Enterprise Security console. {#splunk-event-ingest-checklist-security__ol_o1m_k44_sgb} Pour plus d'informations, consultez [Installez et configurez l'application ServiceNow pour l'intégration d'ingestion d'événements Splunk Enterprise Security notables](https://servicenow-prod.fluidtopics.net/H~ZlWPaQ7sZ9BzZxF5U1uA "Avant d’exécuter l’intégration sur votre Now Platform instance, effectuez ces étapes d’installation et de configuration afin que l’application s’intègre Réponse aux incidents de sécurité correctement aux produits et Opérations de sécurité sur votre Now Platform instance."). |
   | ![Case à cocher]() | (Facultatif) Si vous avez l'intention d'exporter manuellement des événements de votre Splunk Enterprise Security console vers votre Now Platform instance, effectuez les tâches suivantes : * En tant qu'administrateur Splunk Enterprise Security , installez, configurez et activez le ServiceNow module complémentaire Security Operations Event Ingestion pour Splunk Enterprise Security à partir de splunkbase dans votre Splunk Enterprise Security console. * En tant qu'administrateur Splunk Enterprise Security , si ce n'est pas déjà fait, enregistrez les recherches en tant qu'événements notables dans votre Splunk Enterprise Security console. {#splunk-event-ingest-checklist-security__ul_pc4_tpw_bhb} Pour plus d'informations, consultez [Configurez votre Splunk environnement pour l'ingestion manuelle d'événements pour l'intégration de l'ingestion d'événements Splunk Enterprise Security notables](https://servicenow-prod.fluidtopics.net/KXIHRgkfxODhfCvREMUWlA#splunk-event-ingest-setup-prereqs-security "Installez et configurez le ServiceNow module complémentaire Security Operations Event Ingestion pour l’application dans Splunk Enterprise Security votre Splunk console d’entreprise ou votre instance Splunk Cloud si vous souhaitez exporter des événements manuellement et à la demande à partir de votre Splunk Enterprise Security console pour cette intégration."). |
   | ![Case à cocher]() | En tant qu'utilisateur disposant du Now Platform rôle sn_si.admin, créez et nommez un profil d'événement. Sélectionnez le type de profil dans la liste de choix. Les options sont un profil d'alerte planifiée que vous utilisez pour ingérer des exemples de données ou un profil d'événement que vous utilisez pour exporter manuellement des données de pièce jointe à partir de votre Splunk Enterprise Security console. * Pour une alerte planifiée, sélectionnez une alerte disponible. * Pour le profil des données exportées manuellement, créez une nouvelle carte ou copiez une carte existante. {#splunk-event-ingest-checklist-security__ul_ds4_w32_ygb} Pour plus d'informations, consultez [Créer et nommer un profil d'événement pour l'intégration d'ingestion d'événements Splunk Enterprise Security](https://servicenow-prod.fluidtopics.net/KXIHRgkfxODhfCvREMUWlA#splunk-event-ingest-create-profile-security "Vous créez un profil d’événement dans votre Now Platform instance et déterminez quels Splunk événements notables créent des incidents de sécurité."). |
   | ![Case à cocher]() | En tant qu'utilisateur disposant du Now Platform rôle sn_si.admin, mappez les valeurs ingérées ou les données de pièce jointe exportées Splunk Enterprise Security vers Now Platform les incidents de sécurité. 1. Extrayez des exemples de données pour une alerte planifiée. 2. (Facultatif) Exporter manuellement des données de pièce jointe à partir d'un Splunk Enterprise Security événement. 3. Modifiez la configuration de mappage par défaut. 4. Vous pouvez également ajouter des critères de filtrage, ajouter une alerte à un incident de sécurité existant et utiliser l'éditeur de script. {#splunk-event-ingest-checklist-security__ol_rdf_dp4_sgb} Pour plus d'informations, consultez [Mapper les champs d'événements notables pour l'intégration Splunk Enterprise Security](https://servicenow-prod.fluidtopics.net/KXIHRgkfxODhfCvREMUWlA#splunk-event-ingest_mapping-security "Une fois que vous avez identifié la règle de corrélation et le type d’événement notable spécifiques pour le profil, l’étape suivante consiste à mapper les champs d’événements notables individuels aux champs d’un Now Platform Réponse aux incidents de sécurité incident de sécurité (SIR).") et [Créer des mappages pour Splunk ES la revue des incidents d'événements notables et la contribution aux détails de l'événement (ingestion planifiée)](https://servicenow-prod.fluidtopics.net/KXIHRgkfxODhfCvREMUWlA#splunk-event-ingest-map-alerts-security "Au cours de l’étape de mappage des champs d’événements notables, vous mappez les champs d’événements individuels des événements notables aux champs d’un Now Platform Réponse aux incidents de sécurité incident de sécurité (SIR)."). |
   | ![Case à cocher]() | * En tant qu'utilisateur disposant du Now Platform rôle sn_si.admin, prévisualisez les données qui Splunk Enterprise s'affichent sur un Now Platform incident de sécurité. * Corrigez les erreurs ou ajoutez des données manquantes afin qu'aucun message d'erreur ne s'affiche. {#splunk-event-ingest-checklist-security__ul_f3m_hjp_dhb} Pour plus d'informations, consultez [Prévisualiser l'incident de sécurité pour l'intégration de l'ingestion d'événements Splunk Enterprise Security](https://servicenow-prod.fluidtopics.net/KXIHRgkfxODhfCvREMUWlA#splunk-event-ingest-preview-security "Une fois que vous avez terminé l’étape de mappage, prévisualisez les valeurs que vous avez mappées dans un Now Platform Réponse aux incidents de sécurité incident de sécurité (SIR). Cette étape d’aperçu vous permet de vérifier que vous avez mappé tous les champs notables que vous souhaitez afficher sur l’incident de sécurité."). |
   | ![Case à cocher]() | En tant qu'utilisateur disposant du Now Platform rôle sn_si.admin, planifiez la récupération d'alerte pour un profil avec une alerte planifiée. Pour plus d'informations, consultez [Planifiez et récupérez les événements notables nouveaux ou mis à jour pour l'intégration de l'ingestion d'événements Splunk Enterprise Security](https://servicenow-prod.fluidtopics.net/KXIHRgkfxODhfCvREMUWlA#splunk-event-ingest-schedule-security "Pour les profils automatisés d’ingestion d’événements notables, cette étape est requise dans la configuration du profil d’événement. Au cours de cette étape, vous pouvez vérifier les paramètres par défaut pour la récupération des événements notables ou modifier la planification selon vos besoins. Cette étape vous permet également de récupérer des événements notables historiques à l’aide d’une plage de dates."). |
   [Tableau 1. Liste de vérification]

   {#splunk-event-ingest-checklist-security__table_f2c_xn4_sgb}  
   Vous avez terminé avec succès les étapes de configuration et vérifié les résultats attendus pour l'intégration.
{#splunk-event-ingest-checklist-security__steps_ikm_c32_sgb}

