일정 정의
위반 수집 일정을 정의할 수 있습니다. 이 단계 중에 오펜스 검색에 대한 기본 설정을 확인하거나 필요에 따라 스케줄링을 수정할 수 있습니다. 이 단계에서는 날짜 범위를 사용하여 과거 위반을 검색할 수도 있습니다.
시작하기 전에
필요한 역할: sn_si.admin
이 태스크 정보
스케줄링 단계에서 과거 위반을 수집할지 여부를 선택할 수 있습니다. 또한 프로파일 구성과 일치하는 향후 새 오펜스 및 업데이트된 오펜스에 대해 폴링할 빈도를 선택합니다.
sn_si.admin 역할을 가진 사용자는 프로파일별로 이러한 폴링 간격을 구성합니다. 오펜스 수집 통합의 IBM QRadar 성능은 다른 폴링 간격의 영향을 받을 수 있습니다. 스케줄링할 때, 서버에서 폴링 오버헤드를 IBM QRadar 줄이는 것과 위반이 작성되거나 업데이트될 때 가능한 한 빨리 알림을 받으려는 욕구 사이의 균형을 맞추는 것을 선호할 수 있습니다. 모든 프로파일에 대해 5분의 기본값이 설정되지만 필요한 경우 이 설정을 1분으로 짧게 수정할 수 있습니다.
신규 및 업데이트된 위반 끌어오기
폴링 일정이 설정되면 예약된 작업은 이전에 끌어왔지만 인시던트 필터링 기준을 충족하지 않는 새 위반과 업데이트된 위반을 모두 가져옵니다. 이를 통해 위반이 처음 생성될 때는 존재하지 않을 수 있지만 업데이트가 발생한 후(예: 조사 단계 중) 사용할 수 있게 되는 기준에 따라 인시던트를 유연하게 생성할 수 있습니다. 특정 위반에 대한 인시던트가 생성되면 해당 위반이 현재 활성 ServiceNow 보안 인시던트로 처리될 것으로 예상되므로 후속 업데이트는 무시됩니다. 그러나 이전에 수집되었지만 인시던트 생성 기준을 충족하지 못한 다른 모든 위반은 활성 인시던트의 일부가 될 때까지 계속해서 끌어와서 인시던트 생성 기준과 비교 검사됩니다.