---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Splunk Enterprise Event Ingestion intégration pour Opérations de sécurité par ServiceNow

# Splunk Enterprise Event Ingestion intégration pour Opérations de sécurité par ServiceNow {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 4 minutes de lecture

L'intégration Splunk Enterprise des données d'événements Réponse aux incidents de sécurité et d'alertes au produit (SIR) permet aux analystes d'incidents de sécurité de collecter et de traiter les journaux de sécurité et les données d'événements connexes.

## Vue d'ensemble {#splunk-event-ingest-overview__section_aqv_bhj_jfb}

Les données sont collectées en temps réel et sont utilisées par les analystes pour identifier et signaler les cybermenaces potentielles. Les événements de sécurité collectés peuvent être transformés en alertes déclenchées qui sont ingérées automatiquement avec cette intégration. En outre, les événements de sécurité individuels peuvent être transférés manuellement à la demande depuis l'interface Splunk Enterprise de recherche et de génération de rapports vers le Réponse aux incidents de sécurité produit de pour Now Platform créer des incidents de sécurité. Vous pouvez récupérer des événements notables à partir d'une recherche avec la configuration de la grappe de têtes de Splunk Enterprise recherche. Pour ce faire, vous pouvez utiliser l'URL et le port API de n'importe quel moteur de recherche appartenant au cluster.

Cette intégration fournit à un analyste du centre des opérations de sécurité (SOC) une visibilité sur les événements et les données d'alerte connexes. Ces données peuvent être intégrées dans Now Platform Réponse aux incidents de sécurité (SIR) des incidents de sécurité pour une enquête et une correction plus approfondies. Les profils des Splunk alertes ingérées en cours et des événements transférés sont créés dans votre Now Platform instance. Ces profils personnalisent l'affichage des différents Splunk champs d'alerte et d'événement sur SIR les incidents de sécurité. Un mappage par défaut des champs d'alerte est fourni, qui peut être modifié et complété pour répondre aux besoins spécifiques du client.

## Fonctionnalités principales {#splunk-event-ingest-overview__section_irs_fhj_jfb}

Cette intégration comprend les fonctionnalités clés suivantes :

* Créez plusieurs profils d'ingestion d'alertes pour créer des incidents de sécurité SIR pour des types de menaces spécifiques tels que l'hameçonnage et les programmes malveillants.
* Créez plusieurs profils d'événements pour le transfert d'événements à la demande à partir de votre Splunk console afin de créer des incidents de sécurité SIR.
* Glisser-déposer le mappage des valeurs de champ d'alerte et d'événement Splunk vers les champs d'incident de sécurité SIR associés.
* Un aperçu de la mise en page de l'incident SIR de sécurité basée sur des échantillons d'alertes ou d'événements pour valider la configuration du profil.
* Ingérer les alertes historiques, ainsi que les alertes futures en cours à intervalles configurables.
* Regroupez les événements ou les alertes concernant les incidents de sécurité existants SIR en fonction des valeurs de champ correspondantes pour éviter les incidents de sécurité en double.
{#splunk-event-ingest-overview__ul_jzw_t3j_jfb}

## Versions prises en charge Now Platform {#splunk-event-ingest-overview__section_x15_vjm_y2b}

Le module d'extension com.snc.si_dep est requis. Ce module d'extension installe automatiquement toutes les dépendances nécessaires à la prise en charge du Réponse aux incidents de sécurité produit. Installez et activez ce module d'extension avant d'installer et d'activer les autres Opérations de sécurité applications.  
Les applications suivantes Opérations de sécurité doivent être installées et activées à partir du ServiceNow Store. Installez, puis activez une application à la fois dans l'ordre indiqué ci-dessous pour garantir une installation fluide :

1. Cadre de travail de Security Integration
2. Security Support Common
3. Orchestration de support de sécurité
4. Réponse aux incidents de sécurité
{#splunk-event-ingest-overview__ol_xcx_jzk_tgb}

Pour plus d'informations sur l'installation des Opérations de sécurité applications principales, consultez et .

## ServiceNow Modules complémentaires {#splunk-event-ingest-overview__section_sw3_mqb_2gb}

Le ServiceNow module complémentaire Security Operations Event Ingestion for Splunk Enterprise n'est requis que si vous préférez transférer manuellement des événements de votre Splunk Enterprise console vers votre Now Platform instance. Cet ServiceNow addon est disponible dans [splunkbase](https://splunkbase.splunk.com/).

Ce ServiceNow module complémentaire d'ingestion d'événement de sécurité pour Splunk Enterprise l'application dans Splunkbase n'est pas requis pour l'ingestion d'alerte automatisée prise en charge par l'intégration.

## Versions prises en charge par Splunk {#splunk-event-ingest-overview__section_j25_1jm_y2b}

Cette intégration prend en charge la version 6.0 ou ultérieure de Splunk Enterprise. L'intégration prend également en charge le Splunk service Enterprise Cloud.

## Serveur MID {#splunk-event-ingest-overview__section_e2y_5rb_2gb}

Cette intégration nécessite l'installation et la configuration d'un serveur MID Server dans votre Now Platform® instance pour se Splunk connecter au service si le Splunk serveur est déployé au sein de votre réseau d'entreprise. Si vous utilisez le Splunk Cloud service, un serveur MID n'est pas nécessaire. Pour plus d'informations sur les MID Servers, reportez-vous à [la section Serveur MID](https://www.servicenow.com/docs/access?context=mid-server-landing&version=xanadu&pubname=xanadu-servicenow-platform&ft:locale=en-US).

## Architecture d'intégration et connexion des systèmes {#splunk-event-ingest-overview__section_j33_ghf_dhb}

Pour plus d'informations sur l'architecture de l'intégration, y compris les termes clés et les détails de connexion des systèmes externes, reportez-vous à [Architecture d'intégration et connexion de systèmes externes pour l'intégration Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/6HQAJK_xOQcjHQoE6tJH4g "La rubrique suivante décrit l’architecture d’intégration développée pour prendre en charge l’ingestion d’alertes déclenchées à partir de la Splunk Enterprise console. Ces informations clarifient, à un niveau élevé, le fonctionnement conceptuel de l’intégration. Il explique également pourquoi des étapes de configuration sont requises avant l’installation de l’application à partir du ServiceNow Store.").

## Liste de vérification {#splunk-event-ingest-overview__section_gpy_lhf_dhb}

Pour obtenir une liste de contrôle imprimable de ces sujets, reportez-vous à la section [Liste de vérification pour l'intégration de l'ingestion d'événements Splunk Enterprise Security notables](https://servicenow-prod.fluidtopics.net/XhWpcwmZAqT18LA~Igf6eA "Utilisez cette liste de vérification pour vous guider dans toutes les tâches de l’intégration. La liste de vérification suivante comprend les tâches de configuration et d’installation, ainsi que des exemples de cas d’utilisation incluant les résultats attendus pour l’intégration."). Vous pouvez utiliser cette liste pour surveiller votre progression au fur et à mesure que vous accomplissez les tâches de l'intégration.

Les images utilisées dans les rubriques suivantes ont été générées pour la version Kingston du Now Platformfichier . Pour plus d'informations sur l'interface utilisateur de San Diego, consultez [Gérer les menaces de sécurité à l'aide de Security Analyst Workspace](https://servicenow-prod.fluidtopics.net/QRGQpysutHOaZBCxwW9BWQ "Réponse aux incidents de sécurité comprend une nouvelle interface utilisateur appelée Qui Security Analyst Workspace comprend des outils puissants d’aide à l’analyse, notamment le playbook, la vue coup d’œil et des onglets pour travailler sur plusieurs incidents de sécurité.").

Les sujets suivants sont numérotés. Suivez les rubriques énumérées ci-dessous dans l'ordre dans lequel elles sont présentées pour une installation et une configuration fluides de l'application.
1. [Configurer votre Now Platform instance pour l'intégration Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/AsIL6JNPZ_FzUhrtqZQI5Q)  
   La section suivante répertorie les tâches de configuration que vous devez effectuer dans votre Now Platform® instance avant d'installer l'application à partir du ServiceNow Store.
2. [Installer et configurer l'application ServiceNow pour l'intégration Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/RNf9ZiWUiAlCmojW5te2Gw)  
   Avant d'exécuter l'intégration sur votre Now Platform® instance, effectuez ces étapes d'installation et de configuration afin que l'application s'intègre Réponse aux incidents de sécurité correctement aux produits et Opérations de sécurité sur votre Now Platform® instance.
3. [Créer et nommer un profil d'événement pour l'intégration Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/ZzFyYYxNX8FLe~IA0oL1UA)  
   Créez un profil d'événement dans votre Now Platform instance et déterminez quelles Splunk alertes créent des incidents de sécurité.
4. [Architecture d'intégration et connexion de systèmes externes pour l'intégration Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/6HQAJK_xOQcjHQoE6tJH4g)  
   La rubrique suivante décrit l'architecture d'intégration développée pour prendre en charge l'ingestion d'alertes déclenchées à partir de la Splunk Enterprise console. Ces informations clarifient, à un niveau élevé, le fonctionnement conceptuel de l'intégration. Il explique également pourquoi des étapes de configuration sont requises avant l'installation de l'application à partir du ServiceNow Store.

