Erstellen und benennen Sie ein Event-Profil für die Splunk Enterprise Event Ingestion -Integration
Erstellen Sie ein Event-Profil in Ihrer Now Platform -Instanz, und bestimmen Sie, welche Splunk -Warnungen Security Incidents verursachen.
Vorbereitungen
Erforderliche Rolle: sn_si.admin
Warum und wann dieser Vorgang ausgeführt wird
Bevor Now Platform Security Incident Response (SIR) Security Incidents aus erfassten Warnungen erstellt werden, werden die Feldwerte aus Warnungen in einem Layout eines Now Platform Security Incident angezeigt, sodass Sie eine Vorschau des tatsächlichen Security Incident anzeigen können.
Aus Perspektive der Integration mit verfügbaren APIs werden Splunk -Events einzeln und manuell als diskrete Events weitergeleitet, oder sie werden zu ausgelösten Warnungen kombiniert, die automatisch in die Security Operations -Umgebung Ihrer Now Platform -Instanz erfasst werden. Die Integrations-Workflows erfassen verschiedene Arten von Warnungen, z. B. nicht autorisierte Zugriffsversuche und Malware.
Diese Warnungen werden basierend auf den Profilen erfasst, die Sie in der Security Operations -Umgebung Ihrer Instanz konfigurieren. Alle Warnungen werden anfänglich für einen konfigurierten Warnungstyp in einem Profil erfasst. Erfasste Warnungen können dann weiter gefiltert werden, um anzugeben, welche Warnungen Security Incidents verursachen. Beispielsweise könnten Sie Filter bevorzugen, die Security Incidents nur für Warnungen erstellen, die als hohes Risiko identifiziert wurden. Bevor ein Profil aktiviert wird und Security Incidents aus erfassten Warnungen erstellt, werden einzelne Feldwerte in den gefilterten Warnungen den entsprechenden Feldern in einem Layout von Security Incidents für eine Vorschau zugeordnet.
Warnungsnamen für Event-Profile in Ihrer Instanz Now Platform müssen eindeutig sein und können jeweils nur einem aktiven Event-Profil zugeordnet werden. Dies sind die Namen der ausgelösten Warnungen, die Sie in Ihrem Splunk -Service als Teil des Setups für die -Integration konfiguriert haben. Weitere Informationen zum Konfigurieren von Warnungen in Ihrer Umgebung Splunk Enterprise finden Sie unter Speichern Sie Suchen in Ihrer Splunk Enterprise -Konsole für die Splunk Enterprise Event Ingestion -Integration.
Now Platform erfasst bestimmte Warnungen mithilfe der Workflows der Integration. Alle Warnungen, die die Auswahlkriterien in Ihrer Splunk Enterprise-Konsole erfüllen, werden anfänglich in Ihrer Now Platform -Instanz erfasst.
Ein Profil in Now Platform ist eine Kapselung einer Splunk -Warnung in Ihrer Splunk Enterprise-Konsole. Zwischen Warnungen, die mit einem Profil erfasst werden, und Verbindungen zu Ihrer Splunk Enterprise-Konsole besteht eine 1:1-Beziehung: eine Warnung für eine Verbindung. In Ihrer Splunk Enterprise -Konsole besteht eine einzelne https-Verbindung zu einem Suchkopf. Mehrere Warnungen können aus einem einzelnen Suchkopf stammen. Wenn Sie eine Verbindung zu mehreren Suchköpfen in Ihrer Splunk Enterprise -Konsole herstellen, müssen Sie mehrere Profile in Ihrer Instanz von Now Platform erstellen, um diese Warnungen zu erfassen.
Schritte zum Erstellen von Profilen für die geplante Warnungserfassung
Prozedur
Nächste Maßnahme
Bei Profilen für geplante Warnungen besteht der nächste Schritt darin, Warnungen für die automatische Erfassung auszuwählen.