Criar uma programação para ingestão de eventos ArcSight ESM ingestão
Você pode definir a programação de pesquisa ou extração para novos eventos correlacionados. Durante esta etapa, você pode verificar as configurações existentes para recuperação de eventos de correlação ou modificar a programação conforme necessário. Esta etapa também permite recuperar eventos de correlação histórica usando um intervalo de datas.
Antes de Iniciar
Função necessária: sn_si.admin.
Por Que e Quando Desempenhar Esta Tarefa
Você pode escolher se deseja ingerir eventos de correlação histórica durante a etapa de Programação. Você também escolhe com que frequência pesquisará novos eventos de correlação futuros que correspondam à configuração do perfil.
Como um usuário com a função sn_si.admin, você configura esses intervalos de pesquisa por perfil. O desempenho da integração de ingestão de eventos de correlação ArcSight ESM pode ser afetado pelos diferentes intervalos de pesquisa. Ao programar, você pode preferir equilibrar a redução da sobrecarga de pesquisa no servidor ArcSight ESM com o desejo de ser notificado assim que possível quando um evento for criado ou atualizado. Um valor padrão de cinco minutos é definido para qualquer perfil, mas você pode preferir modificar essa configuração para um minuto, se necessário.
Extraindo eventos de correlação novos e atualizados