Configurer votre Now Platform instance pour l’intégration d’ingestion d’événements ArcSight ESM

  • Rversion finale: Yokohama
  • Mis à jour 30 janv. 2025
  • 3 minutes de lecture
  • La section suivante répertorie les tâches de configuration que vous devez effectuer dans votre Now Platform® instance avant d’installer l’application à partir du ServiceNow Store.

    Avant de commencer

    Rôle requis : admin

    Pourquoi et quand exécuter cette tâche

    Reportez-vous au tableau suivant et vérifiez que vous avez effectué toutes les tâches répertoriées avant de télécharger et d’installer l’application afin de garantir une installation et une configuration fluides.

    Tâche de configuration Description
    Vérifiez que vous avez affecté les rôles requis Now Platform® et Réponse aux incidents de sécurité (SIR).

    Les rôles suivants sont requis pour l’installation, la configuration et l’utilisation de l’intégration dans votre Now Platform® instance.

    • Un utilisateur disposant du rôle d’administrateur Now Platform® (admin) installe l’application à partir de et ServiceNow Store lui affecte le rôle d’administrateur d’incident de sécurité (sn_si.admin).
    • Un utilisateur disposant du rôle sn_si.admin supervise les tâches suivantes dans le Now Platform®:
      • Nomme, crée et modifie les profils d’événements.
      • Sélectionne et mappe les valeurs des événements de corrélation aux incidents de ArcSight ESM sécurité.
      • Prévisualise les détails de l’incident de sécurité pour plus d’exactitude avant de finaliser la configuration.
      • Planifie l’ingestion des événements corrélés en cours.
      • Active les mises à jour des événements corrélés lorsqu’un incident SIR est créé et fermé.
      • Affecte le rôle d’analyste des incidents de sécurité (sn_si.analyst).
      • Les utilisateurs disposant du sn_si.analyst travaillent sur des incidents de sécurité.

    Pour plus d’informations sur les rôles et l’attribution de rôles aux utilisateurs, voir Rôles sur le site Web de la documentation produit ServiceNow.

    Vérifiez que vous utilisez la ArcSight ESM version 7.0.0.2436 ou ultérieure du gestionnaire. Les versions antérieures ne sont pas prises en charge. Si vous avez accès à la ArcSight ESM visionneuse de requêtes, vous avez accès à l’API requise pour cette intégration. Aucune autre configuration spéciale n’est requise pour l’API.
    Configurez la visionneuse de requêtes dans ArcSight ESM. Avant de pouvoir ingérer des événements de corrélation, vous devez configurer la visionneuse de requêtes dans la ArcSight ESM console. Consultez Configurer la visionneuse de ArcSight ESM requêtes pour en savoir plus.
    Optionnel

    Créez des étapes personnalisées pour les mises à jour d’événements de ArcSight ESM corrélation.

    Un événement de corrélation passe par de nombreuses étapes dans son cycle de vie avant d’être fermé. ArcSight ESM fournit des étapes par défaut telles que Initial, Surveillance, Mis en file d’attente et Fermé. Certaines de ces étapes nécessitent des entrées de l’utilisateur, mais d’autres sont automatiquement appliquées à l’événement sans aucune intervention de l’utilisateur (le champ Requis pour l’utilisateur est décoché dans la ArcSight ESM console.

    Vous pouvez créer des étapes personnalisées qui ne nécessitent aucune intervention de l’utilisateur et les utiliser dans votre Now Platform® instance. Consultez Options supplémentaires : automatiser les mises à jour et la fermeture des événements corrélés en fonction de l’état SIR de l’incident pour en savoir plus.

    Vérifiez que vous avez installé et configuré une application de Serveur MID. Application de Serveur MID configurée

    Un Serveur MID dans votre Now Platform® instance est requis pour se connecter au ArcSight ESM service si le serveur est déployé au sein de ArcSight ESM votre réseau d’entreprise. Consultez pour Installer et configurer l’application ServiceNow pour l’intégration d’ingestion d’événements ArcSight ESM obtenir des instructions sur la configuration d’une application de Serveur MID.

    Voir Serveur MID pour plus d’informations sur les serveurs MID.

    Si vous utilisez un service hébergé ou dans le cloud, c’est-à-dire accessible par Internet, un serveur MID n’est pas nécessaire.

    Vérifiez que les ServiceNow applications principales requises pour prendre en charge l’intégration sont installées et activées avant d’installer l’application pour l’intégration.

    Vérifiez que les applications suivantes Opérations de sécurité sont installées et activées à partir du ServiceNow Store. Si elle n’est pas installée, installez et activez une application à la fois dans l’ordre suivant pour assurer une installation fluide.

    1. Réponse aux incidents de sécurité
    2. Cadre de travail d’intégration de sécurité
    3. Security Support Common
    4. Ingestion d’événements et d’alertes pour Security Operations : Cette application nécessite :
      • com.glide.hub.integration.runtime => Exécution du Centre d’intégration ServiceNow
      • com.glide.hub.action_step.rest => Étape d’action du Centre d’intégration ServiceNow : REST
    5. Principal de la menace

    Pour plus d’informations sur l’installation Opérations de sécurité des applications principales, reportez-vous aux sections Obtenir une autorisation pour un produit ou une Opérations de sécurité application et Activer une ServiceNow Store application.

    Que faire ensuite

    Vous avez correctement configuré votre Now Platform® instance pour l’intégration. L’étape suivante consiste à installer l’application ArcSight ESM Ingestion d’événements de sécurité pour Security Operations à partir de ServiceNow Store pour l’intégration.