Richten Sie Ihre Splunk -Umgebung für die manuelle Event-Erfassung für die Splunk Enterprise -Integration der Event-Erfassung ein
Wenn Sie Events manuell und bei Bedarf aus Ihrer Splunk Enterprise -Konsole für diese Integration exportieren möchten, installieren und richten Sie die Anwendung ServiceNow Security Operations Event Ingestion Add-on for Splunk Enterprise in Ihrer Splunk Enterprise-Konsole oder Splunk-Cloud-Instanz ein.
Vorbereitungen
Vergewissern Sie sich, dass Sie die Anwendung für diese Integration aus dem ServiceNow Store installiert haben, bevor Sie das Add-on-Plugin von splunkbase installieren, das für die manuelle Event-Erfassung erforderlich ist. Wenn Sie die Anwendung für die Integration von ServiceNow Storenicht installiert haben, lesen Sie Installieren und konfigurieren Sie die Anwendung ServiceNow für die Integration von Splunk Enterprise Event Ingestion ., und befolgen Sie die Anweisungen zur Installation.
Erforderliche Rolle: Now Platform Administrator (admin)
Warum und wann dieser Vorgang ausgeführt wird
Die Installation und Einrichtung des Add-ons ServiceNow „ Security Operations Event Ingestion“ ist optional.
Wenn Sie Events manuell und bei Bedarf aus Ihrer Splunk Enterprise -Konsole für die -Integration exportieren möchten, laden Sie das ServiceNow Security Operations Event Ingestion Add-on für Splunk Enterprise aus splunkbase in Ihrer Splunk Enterprise -Konsole herunter, installieren Sie es und richten Sie es ein.
Dieses Erweiterungs-Add-on ServiceNow ist erforderlich, damit Security Incidents aus manuell exportierten Events in Ihrer Now Platform -Instanz erstellt werden können. Diese Anwendung ServiceNow Security Operations Event Ingestion Add-on for Splunk Enterprise ist auf splunkbaseverfügbar.
Für die manuelle Event-Weiterleitung können Sie bis zu zwei verschiedene Now Platform -Endpunkte (Instanzen) in Ihrer Splunk Enterprise -Konsole identifizieren. Sie leiten die Events manuell an den Endpunkt oder die Endpunkte weiter, um Security Incidents zu erstellen. Sie können beispielsweise sowohl eine Staging-Instanz (Entwicklungsinstanz) als auch eine Produktionsinstanz angeben. Indem Sie separate Instanzen angeben und primäre und sekundäre Workflows für jede Instanz benennen, können Sie auswählen, wohin Sie verschiedene Events weiterleiten möchten.
Prozedur
Nächste Maßnahme
Wenn Sie Suchen noch nicht in Ihrer Splunk Enterprise -Konsole gespeichert haben, besteht der nächste Schritt darin, Suchen als Warnungen in Ihrer Splunk Enterprise -Konsole zu speichern.