Créer un calendrier pour ArcSight ESM l’ingestion d’événements
Vous pouvez définir la planification d’interrogation ou d’extraction pour les nouveaux événements corrélés. Au cours de cette étape, vous pouvez vérifier les paramètres existants pour la récupération de l’événement de corrélation ou modifier la planification si nécessaire. Cette étape vous permet également de récupérer les événements de corrélation historiques à l’aide d’une plage de dates.
Avant de commencer
Rôle requis : sn_si.admin.
Pourquoi et quand exécuter cette tâche
Vous pouvez choisir d’ingérer des événements de corrélation historiques pendant l’étape de planification. Vous choisissez également la fréquence à laquelle vous interrogerez les nouveaux événements de corrélation futurs qui correspondent à la configuration du profil.
En tant qu’utilisateur disposant du rôle sn_si.admin, vous configurez ces intervalles d’interrogation pour chaque profil. Les performances de l’intégration de l’ingestion ArcSight ESM d’événements de corrélation peuvent être impactées par les différents intervalles d’interrogation. Lors de la planification, vous préférerez peut-être trouver un équilibre entre la réduction de la surcharge d’interrogation sur le serveur et le ArcSight ESM désir d’être averti dès que possible lorsqu’un événement est créé ou mis à jour. Une valeur par défaut de cinq minutes est définie pour n’importe quel profil, mais vous préférez peut-être modifier ce paramètre à une minute si nécessaire.
Extraction d’événements de corrélation nouveaux et mis à jour