---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Créer et nommer un profil d'événement pour l'intégration Splunk Enterprise Event Ingestion

# Créer et nommer un profil d'événement pour l'intégration Splunk Enterprise Event Ingestion {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 9 minutes de lecture

Créez un profil d'événement dans votre Now Platform instance et déterminez quelles Splunk alertes créent des incidents de sécurité.

## Avant de commencer

Rôle requis : sn_si.admin

## Pourquoi et quand exécuter cette tâche

Avant Now Platform Réponse aux incidents de sécurité que les incidents de sécurité (SIR) ne soient créés à partir d'alertes ingérées, les valeurs de champ des alertes sont affichées dans la mise en page d'un Now Platform incident de sécurité afin que vous puissiez prévisualiser la façon dont l'incident de sécurité réel sera affiché.

Du point de vue de l'intégration, à l'aide des API disponibles, Splunk les événements sont transmis individuellement et manuellement en tant qu'événements discrets, ou ils sont combinés en alertes déclenchées qui sont automatiquement ingérées dans l'environnement Opérations de sécurité de votre Now Platform instance. Les workflows d'intégration ingèrent différents types d'alertes, comme les tentatives d'accès non autorisé et les logiciels malveillants, par exemple.

Ces alertes sont ingérées en fonction des profils que vous configurez dans l'environnement Opérations de sécurité de votre instance. Toutes les alertes sont initialement ingérées pour un type d'alerte configuré dans un profil. Les alertes ingérées peuvent ensuite être filtrées pour spécifier quelles alertes créent des incidents de sécurité. Par exemple, vous pouvez préférer les filtres qui créent des incidents de sécurité uniquement pour les alertes identifiées comme présentant un risque élevé. Avant qu'un profil ne soit activé et qu'il crée des incidents de sécurité à partir d'alertes ingérées, les valeurs de champ individuelles des alertes filtrées sont mappées aux champs correspondants sur une mise en page de l'incident de sécurité pour un aperçu.

Les noms d'alerte pour les profils d'événement dans votre Now Platform instance doivent être uniques et ne peuvent être mappés qu'à un profil d'événement actif à la fois. Il s'agit des noms d'alertes déclenchées que vous avez configurés dans votre Splunk service dans le cadre de la configuration de l'intégration. Pour plus d'informations sur la configuration des alertes dans votre Splunk Enterprise environnement, reportez-vous à la section [Enregistrer les recherches de l'intégration dans votre Splunk EnterpriseSplunk Enterprise Event Ingestion console](https://servicenow-prod.fluidtopics.net/jkqEbceJKCNrtx2STG8M8g "Les étapes suivantes d’enregistrement des recherches dans votre Splunk Enterprise console sont fournies pour un utilisateur disposant du rôle administrateur Splunk Enterprise .").

Il Now Platform ingère des alertes spécifiques à l'aide des workflows de l'intégration. Toutes les alertes qui répondent aux critères de sélection de votre Splunk console d'entreprise sont initialement ingérées dans votre Now Platform instance.

Un profil dans votre Now Platform est une encapsulation d'une Splunk alerte dans votre Splunk console d'entreprise. Il existe une relation biunivoque entre les alertes ingérées avec un profil et les connexions à votre Splunk console d'entreprise : une alerte pour une connexion. Il n'y a qu'une seule connexion https à une tête de recherche dans votre Splunk Enterprise console. Plusieurs alertes peuvent provenir d'une seule tête de recherche. Si vous vous connectez à plusieurs têtes de recherche dans votre Splunk Enterprise console, vous devez créer plusieurs profils dans votre Now Platform instance pour ingérer ces alertes.

Étapes de création des profils pour l'ingestion d'alerte planifiée

## Procédure

1. Pour créer un profil d'événement pour une alerte, dans votre Now Platform instance, accédez à Splunk IntegrationProfil d'événement Splunk.
2. Si le formulaire Profil d'événement n'est Splunk pas affiché, cliquez sur Nom dans la barre de progression.
3. Cliquez sur Nouveau.
4. Renseignez les champs.  
   Le tableau ci-dessous un exemple de formulaire rempli.
   {#splunk-event-ingest-create-profile__simpletable_kt2_lqb_jfb__stentry__2}

   | Champ | Description |
   |-|-|
   | Nom | Nom unique pour le profil. Si les noms ne sont pas uniques, les noms de profil en double ne sont pas enregistrés. Les noms de profil dans votre Now Platform instance doivent être uniques. |
   | Actif | La case n'est pas cochée par défaut. L'option Actif est désactivée et n'est pas disponible pour la sélection tant que vous n'avez pas terminé toutes les étapes de configuration du profil et cliqué sur Terminer. |
   | Type | Sélectionnez le type de profil dans la liste de choix. * Ingestion d'alerte planifiée : ce type de profil prend en charge les alertes déclenchées qui sont ingérées selon un calendrier que vous configurez. Renseignez les champs et cliquez sur Continuer pour passer à l'étape Sélection d'alerte du profil. * Transfert manuel d'événements : ce type de profil prend en charge les événements individuels qui sont transférés manuellement à partir de votre Splunk Enterprise console sur demande. Reportez-vous aux étapes suivantes pour remplir le formulaire pour ces types de profils. {#splunk-event-ingest-create-profile__ul_atn_ngh_wgb} |
   | Type de source | Splunk Fin de serveur ou de recherche que vous avez configurée pour ingérer des alertes. Si vous avez configuré plusieurs Splunk serveurs, sélectionnez le serveur approprié pour les types d'alertes que vous prévoyez d'ingérer pour le profil. Vous devez saisir une valeur. |
   | Ordre | La valeur par défaut est 100. Laissez ce paramètre sur la valeur par défaut. Si vous avez créé plusieurs profils, cette valeur fournit une priorité d'exécution lorsque deux profils ou plus partagent les mêmes conditions de déclenchement. Le workflow du profil dont le numéro est le plus bas a la priorité la plus élevée. |
   | (Facultatif) Description | Texte pour vous aider à distinguer ce profil des autres profils. |

   {#splunk-event-ingest-create-profile__simpletable_kt2_lqb_jfb} La figure suivante est un exemple de formulaire rempli pour une alerte planifiée.
5. Dans le cas d'un profil avec une alerte planifiée, choisissez une option pour poursuivre la configuration du profil.

   | Option | Description |
   | Continuer | Enregistrez le profil et passez à l'étape Sélection d'alerte. |
   | Mettre à jour | Enregistrez les mises à jour de ce profil et revenez à la liste des profils d'événements Splunk . |
   | Enregistrer | Enregistrer ce profil et rester sur la page. |
   | Supprimer | Supprimez cet enregistrement de profil et revenez à la liste des profils d'événements Splunk . |
   |-|-|

   {#splunk-event-ingest-create-profile__choicetable_h22_myg_5gb}  
   Étapes de création de profils pour le transfert manuel d'événements
6. Pour créer un profil qui prend en charge le transfert manuel d'événements, procédez comme suit.  
   Pour les événements que vous transférez à la demande à partir de votre Splunk console d'entreprise, vous pouvez baser le mappage de champs individuel sur n'importe quel profil existant. Vous pouvez également créer une nouvelle grille de mappage pour les données de pièce jointe exportées. Les événements que vous transférez manuellement ne sont pas planifiés dans le profil d'événement.
   1. Si ce n'est pas déjà fait, dans la liste de choix du champ Type, sélectionnez Transfert manuel d'événements.
   2. Dans le champ Option de mappage qui s'affiche, dans la liste de choix, choisissez une option de mappage pour continuer.  
      Reportez-vous aux figures et tableaux suivants pour plus d'informations sur les options de mappage disponibles dans la liste de choix Options de mappage.
      Figure 1. Créer une nouvelle option de mappage de champs {#splunk-event-ingest-create-profile__table_psp_nxq_chb__entry__2}

      | Option ou champ | Description |
      |-|-|
      | Créer une nouvelle option de mappage de champs | Nouveau mappage de champs pour votre événement. Si vous n'avez pas de mappage de champs existant similaire au profil que vous créez, sélectionnez cette option pour créer une nouvelle carte. |
      | Profil par défaut | Profil de transfert d'événement par défaut pour tous les Splunk événements. Désactivé par défaut. Lorsque cette option est activée, ce profil devient le profil par défaut pour le transfert manuel d'événements. Ce profil est le seul profil actif et utilisé pour chaque Splunk mappage de champ d'événement à un SIR incident de sécurité. Un seul profil s'adapte à tous les événements transférés. Le champ Source n'est pas disponible si l'option de profil par défaut est activée. |
      | Type de source | Splunk serveur. Ce champ n'est pas disponible si l'option de profil par défaut est activée. Si disponible, l'option Type de source permet le mappage de champs d'événements uniques aux champs d'incidents de sécurité en fonction du type de Splunk source. Si vous souhaitez gérer les événements de journal de pare-feu différemment des événements de détection de point de terminaison et qu'ils ont différents Splunk types de sources, vous pouvez créer différents profils d'événements basés sur les types de sources pour répondre à cette exigence. |
      | Ordre | La valeur par défaut est 100. Laissez ce paramètre sur la valeur par défaut. Si vous avez créé un grand nombre de profils, cette valeur fournit une priorité d'exécution lorsque deux profils ou plus partagent des conditions de déclenchement. Le workflow du profil dont le numéro est le plus bas a la priorité la plus élevée. |
      | (Facultatif) Description | Texte pour vous aider à distinguer ce profil des autres profils. |
      [Tableau 1. Créer une nouvelle option de mappage de champs]

      {#splunk-event-ingest-create-profile__table_psp_nxq_chb}

      Pour un profil avec un nouveau mappage de champ, vérifiez que vous avez saisi une valeur dans le champ Type de source et cliquez sur Continuer pour passer à l'étape de mappage de la configuration.

      Pour un profil avec un mappage de champ existant, reportez-vous à la figure et au tableau suivants pour plus d'informations.
      Figure 2. Sélectionner un profil existant pour l'option de mappage de champ {#splunk-event-ingest-create-profile__table_epm_wqf_dhb__entry__2}

      | Option ou champ | Description |
      |-|-|
      | Sélectionner un profil existant pour le mappage de champs | Un mappage de champs existant pour votre événement. Le champ Copier à partir du profil s'affiche. Procédez comme suit pour copier un mappage de champ existant pour ce profil. 1. À gauche du champ Copier à partir du profil qui s'affiche, cliquez sur l'icône de recherche. 2. Dans la liste Event Profiles (Profils d'événements Splunk qui s'affiche), cliquez sur le nom du profil contenant la carte que vous souhaitez copier. Le nom du profil s'affiche dans le champ Copier à partir du profil. {#splunk-event-ingest-create-profile__ol_odt_tjp_xgb} |
      | Profil par défaut | Profil de transfert d'événement par défaut pour tous les Splunk événements. Désactivé par défaut. Lorsque cette option est activée, ce profil devient le profil par défaut pour le transfert manuel d'événements. Ce profil est le seul profil actif. Il est utilisé pour chaque Splunk mappage de champ d'événement à un SIR incident de sécurité. Un seul profil s'adapte à tous les événements transférés. Le champ Source n'est pas disponible si l'option de profil par défaut est activée. |
      | Type de source | Splunk serveur. Ce champ n'est pas disponible si l'option de profil par défaut est sélectionnée. Si disponible, l'option Type de source permet le mappage de champs d'événements uniques aux champs d'incidents de sécurité en fonction du type de Splunk source. Si vous souhaitez gérer les événements de journal de pare-feu différemment des événements de détection de point de terminaison et qu'ils ont différents Splunk types de sources, vous pouvez créer différents profils d'événements basés sur les types de sources pour répondre à cette exigence. |
      | Ordre | La valeur par défaut est 100. Laissez ce paramètre sur la valeur par défaut. Si vous avez créé plusieurs profils, cette valeur fournit une priorité d'exécution lorsque deux profils ou plus partagent des conditions de déclenchement. Le workflow du profil dont le numéro est le plus bas a la priorité la plus élevée. |
      | (Facultatif) Description | Texte pour vous aider à distinguer ce profil des autres profils. |
      [Tableau 2. Sélectionner un profil existant pour l'option de mappage de champ]

      {#splunk-event-ingest-create-profile__table_epm_wqf_dhb}

      Au bas du formulaire de sélection d'un mappage existant pour votre profil, cliquez sur Terminer pour finaliser la configuration du profil.
   {#splunk-event-ingest-create-profile__substeps_lc1_xgp_xgb}

## Que faire ensuite

Vous avez terminé avec succès les étapes de création de profils pour les alertes planifiées et le transfert manuel d'événements. Pour les profils pour le transfert manuel d'événements, vous avez terminé la configuration du profil. L'étape suivante consiste à charger les données de pièce jointe dans l'étape de mappage.

Pour les profils d'alertes planifiées, l'étape suivante consiste à sélectionner les alertes pour l'ingestion automatique.
* **[Sélectionner les alertes planifiées pour l'intégration Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/YyS~VkMHq18~2K8CJVsxTQ)**   
  Après avoir créé un profil pour une alerte planifiée, sélectionnez une Splunk alerte pour ce profil que vous souhaitez associer à un Now Platform Réponse aux incidents de sécurité incident de sécurité.
* **[Mapper les alertes et les événements pour l'intégration Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/MMvP2AcGDezkxUk1d1G~9g)**   
  Une fois que vous avez identifié les sources pour l'ingestion d'alerte planifiée ou le transfert manuel d'événements, l'étape suivante consiste à mapper les champs d'événements individuels aux champs d'un Now Platform Réponse aux incidents de sécurité incident de sécurité (SIR).
* **[Alertes de carte pour l'intégration Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/zGSmwwC9lLfR5R7JN3Irpg)**   
  Au cours de l'étape de mappage des champs d'événements, vous mappez les champs d'événements individuels à partir d'alertes déclenchées ou de données d'événements importées aux champs d'un Now Platform Réponse aux incidents de sécurité incident de sécurité (SIR).
* **[Prévisualiser l'incident de sécurité pour l'intégration Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/F1I5nDGPBMbICa1ww7ZqxQ)**   
  Une fois que vous avez terminé l'étape de mappage, prévisualisez les valeurs que vous avez mappées dans un Now Platform® Réponse aux incidents de sécurité incident de sécurité (SIR). Cette étape d'aperçu vous permet de vérifier que vous avez mappé tous les champs d'alerte que vous souhaitez afficher sur l'incident de sécurité.
* **[Planifier et récupérer les alertes pour l'intégration Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/eSpmmvXxccDTXN0zAfmOSA)**   
  Pour les profils d'ingestion d'alertes automatisées, cette étape est la dernière étape de la configuration du profil d'événement. Au cours de cette étape, vous pouvez vérifier les paramètres par défaut pour la récupération d'alerte ou modifier la planification selon vos besoins. Cette étape vous permet de filtrer votre récupération d'alerte en fonction d'une plage de dates.

**Sujet précédent :** [Configurer les paramètres d'ingestion d'événements Splunk Enterprise](https://servicenow-prod.fluidtopics.net/aeDkPCU8HXmDXUdoNIkyvA "Utilisez les paramètres d’ingestion d’événements Splunk Enterprise pour modifier les configurations prédéfinies et leurs valeurs en fonction de vos besoins.")  
**Sujet suivant :** [Sélectionner les alertes planifiées pour l'intégration Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/YyS~VkMHq18~2K8CJVsxTQ "Après avoir créé un profil pour une alerte planifiée, sélectionnez une Splunk alerte pour ce profil que vous souhaitez associer à un Now Platform Réponse aux incidents de sécurité incident de sécurité.")

