주목할 만한 이벤트 예약 및 검색
자동화된 주목할 만한 이벤트 수집 프로파일의 경우 이벤트 프로파일 구성에 이 단계가 필요합니다. 이 단계에서는 주목할 만한 이벤트 검색에 대한 기본 설정을 확인하거나 필요에 따라 일정을 수정할 수 있습니다. 또한 이 단계를 통해 날짜 범위를 사용하여 과거의 주목할 만한 이벤트를 검색할 수 있습니다.
시작하기 전에
필요한 역할: sn_si.ingestion_profile_admin
이 태스크 정보
자동화된 주목할 만한 이벤트 수집을 위한 프로필의 경우 스케줄링 단계에서 과거의 주목할 만한 이벤트를 수집할지 여부를 선택합니다. 또한 경보 프로파일 구성과 일치하는 향후 새로운 주목할 만한 이벤트와 업데이트된 주목할 만한 이벤트에 대해 폴링할 빈도도 선택합니다.
자동화된 주목할 만한 이벤트 수집 프로파일의 경우 프로파일을 활성화하기 전에 일정 및 경보 검색을 검증하고 수정합니다. 예약된 경보 프로파일에 대한 모든 이벤트 프로파일 구성 프로세스에 필요한 단계입니다.
프로파일별로 이러한 폴링 간격을 구성합니다. 이벤트 수집 통합의 Splunk 성능은 다른 폴링 간격의 영향을 받을 수 있습니다. 일정을 잡을 때 서버의 폴링 오버헤드를 Splunk Enterprise Security 줄이는 것과 주목할 만한 이벤트가 생성되거나 업데이트될 때 가능한 한 빨리 알림을 받고자 하는 욕구 사이에서 균형을 맞추는 것이 좋습니다. 모든 프로파일에 대해 5분의 기본값이 설정되지만 필요한 경우 이 설정을 1분으로 짧게 수정할 수 있습니다.
신규 및 업데이트된 주목할 만한 이벤트 끌어오기
폴링 일정이 설정되면 예약된 작업은 이전에 끌어왔지만 인시던트 필터링 기준을 충족하지 않는 주목할 만한 새 이벤트와 업데이트된 주목할 만한 이벤트를 모두 가져옵니다. 이를 통해 주목할 만한 이벤트가 처음 생성될 때는 존재하지 않을 수 있지만 업데이트가 발생한 후(예: 조사 단계 중) 사용할 수 있게 되는 기준에 따라 인시던트를 유연하게 생성할 수 있습니다. 주목할 만한 특정 이벤트에 대한 인시던트가 생성되면 해당 주목할 만한 이벤트가 현재 활성 ServiceNow® 보안 인시던트로 처리될 것으로 예상되므로 후속 업데이트는 무시됩니다. 그러나 이전에 수집되었지만 인시던트 생성 기준을 충족하지 못한 다른 모든 주목할 만한 항목은 활성 인시던트의 일부가 될 때까지 계속해서 끌어와서 인시던트 생성 기준과 비교 검사됩니다.