Splunk Enterprise Event Ingestion 統合でのイベントプロファイルの作成と名前の設定
Now Platform インスタンスにイベントプロファイルを作成し、セキュリティインシデントを作成する Splunk アラートを指定します。
始める前に
必要なロール:sn_si.admin
このタスクについて
Now Platform セキュリティインシデントレスポンス(SIR) セキュリティインシデントが取り込まれたアラートから作成される前に、アラートのフィールド値が Now Platform セキュリティインシデントのレイアウトに表示されるため、実際のセキュリティインシデントがどのように表示されるかをプレビューできます。
利用可能な API を使用する統合の観点から、Splunk イベントは個別のイベントとして個別に手動で転送されるか、Now Platform インスタンスの Security Operations 環境に自動的に取り込まれるトリガーされたアラートに結合されます。統合ワークフローでは、不正なアクセス試行やマルウェアなどのさまざまなタイプのアラートを取り込めます。
これらのアラートは、インスタンスの Security Operations 環境で設定したプロファイルに基づいて取り込まれます。すべてのアラートは、最初にプロファイル内の設定されたアラートタイプに対して取り込まれます。取り込まれたアラートをさらにフィルタリングして、セキュリティインシデントを作成するアラートを指定できます。たとえば、高リスクとして識別されたアラートに対してのみセキュリティインシデントを作成するフィルターを使用できます。プロファイルが有効になり、取り込まれたアラートからセキュリティインシデントが作成される前に、フィルタリングされたアラートの個々のフィールド値が、プレビュー用のセキュリティインシデントのレイアウトの対応するフィールドにマッピングされます。
Now Platform インスタンス内のイベントプロファイルのアラート名は一意である必要があり、常に 1 つのアクティブなイベントプロファイルにのみマッピングできます。これらは、統合のセットアップの一部として Splunk サービスで構成したトリガーアラート名です。Splunk Enterprise 環境でアラートを設定する方法の詳細については、「Splunk Enterprise Event Ingestion 統合での Splunk Enterprise コンソールへの検索の保存」を参照してください。
Now Platform は、統合のワークフローを使用して特定のアラートを取り込みます。Splunk Enterprise コンソールの選択基準を満たすすべてのアラートが、最初に Now Platform インスタンスに取り込まれます。
Now Platform のプロファイルは、Splunk Enterprise コンソールの Splunk アラートをカプセル化したものです。プロファイルとともに取り込まれたアラートと Splunk Enterprise コンソールへの接続は 1 対 1 の関係 (1 つの接続に対して 1 つのアラート) です。Splunk Enterprise コンソールにはサーチヘッドへの単一の https 接続があります。単一のサーチヘッドから複数のアラートを取得できます。Splunk Enterprise コンソールで複数のサーチヘッドに接続する場合は、これらのアラートを取り込むために Now Platform インスタンスに複数のプロファイルを作成する必要があります。
スケジュール済みアラートの取り込みのためにプロファイルを作成するステップ
手順
次のタスク
スケジュール済みアラートのプロファイルの場合、次のステップでは自動取り込みのアラートを選択します。