---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Check-list para a integração de ingestão de eventos notáveis Splunk Enterprise Security

# Check-list para a integração de ingestão de eventos notáveis Splunk Enterprise Security {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 3 min. de leitura

Use esta check-list para se orientar em todas as tarefas da integração. A check-list a seguir inclui tarefas de configuração e instalação e exemplos de casos de uso que incluem os resultados esperados para a integração.

## Antes de Iniciar

Funções necessárias: administrador, sn_si.admin, sn_si.analyst, Splunk Enterprise Security administrador

## Por Que e Quando Desempenhar Esta Tarefa

Acompanhe o andamento da configuração, instalação e configuração da integração com a tabela a seguir. Conclua todas as tarefas de uma etapa antes de passar para a próxima. Cada linha da tabela lista as tarefas e identifica as funções necessárias para executar as tarefas. Tópicos numerados do guia de instalação e configuração também são referenciados.

As funções necessárias para cada tarefa são listadas com cada etapa na tabela a seguir.

## Procedimento

1. Acompanhe seu andamento com a configuração, a instalação e a configuração da integração.  
   Conclua todas as tarefas de uma etapa antes de passar para a próxima.
2. Siga as etapas na tabela na ordem em que são apresentadas.  
   {#splunk-event-ingest-checklist-security__table_f2c_xn4_sgb__entry__2}

   |   |   |
   |-|-|
   | ![Caixa de seleção]() | Como um usuário com a função de administrador Now Platform, configure sua instância Now Platform. * Atribua usuários com as funções sn_si.admin e sn_si.analyst conforme necessário. * Instale e configure um MID Server se o servidor Splunk estiver implantado em sua rede corporativa. * Verifique se os plug-ins ServiceNow Security Incident Response estão ativados para a versão do Now Platform. * (Opcional) Se você quiser encaminhar eventos manualmente do console \[ Splunk Enterprise Security para a instância Now Platform, verifique se atribuiu a função (sn_sec_splunkes.api_account_access) a um usuário com a permissão de administrador Splunk Enterprise Security. {#splunk-event-ingest-checklist-security__ul_q3c_wc2_ygb} Para obter mais informações, consulte [Configure sua instância Now Platform para a integração Splunk Enterprise Security](https://servicenow-prod.fluidtopics.net/FBU5CRajq~thm0QpE5QKdQ "A seção a seguir lista as tarefas de configuração que você deve concluir na instância Now Platform antes de instalar a aplicação a partir do ServiceNow Store."). |
   | ![Caixa de seleção]() | Como um usuário com a função de administrador Now Platform, instale e configure a aplicação Splunk Enterprise Security a partir do ServiceNow Store. 1. Baixe e instale a aplicação em sua instância Now Platform. 2. Configure a aplicação e conecte-se ao console Splunk Enterprise Security. {#splunk-event-ingest-checklist-security__ol_o1m_k44_sgb} Para obter mais informações, consulte [Instalar e configurar a aplicação ServiceNow para a integração de ingestão de eventos notáveis Splunk Enterprise Security](https://servicenow-prod.fluidtopics.net/Zkamhy5NqLobEV~I1aZLSQ "Antes de executar a integração em sua instância Now Platform, conclua estas etapas de instalação e configuração para que a aplicação se integre corretamente aos produtos Security Incident Response e Operações de segurança em sua instância Now Platform."). |
   | ![Caixa de seleção]() | (Opcional) Se você pretende exportar eventos manualmente do console \[ Splunk Enterprise Security para a instância Now Platform, execute as seguintes tarefas: * Como um administrador Splunk Enterprise Security, instale, configure e habilite o ServiceNow Security Operations Event Ingestion Addon para Splunk Enterprise Security do splunkbase no console Splunk Enterprise Security. * Como um administrador Splunk Enterprise Security, se ainda não estiver configurado, salve pesquisas como eventos notáveis no console Splunk Enterprise Security. {#splunk-event-ingest-checklist-security__ul_pc4_tpw_bhb} Para obter mais informações, consulte [Configure o ambiente Splunk para ingestão manual de eventos para a integração Splunk Enterprise Security de ingestão de eventos notáveis](https://servicenow-prod.fluidtopics.net/YOHOCdtvuK8oMcZxijQTdw#splunk-event-ingest-setup-prereqs-security "Instale e configure a aplicação ServiceNow Security Operations Event Ingestion Addon for Splunk Enterprise Security no console empresarial Splunk ou na instância do Splunk Cloud se quiser exportar eventos manualmente e sob demanda do console Splunk Enterprise Security para esta integração."). |
   | ![Caixa de seleção]() | Como um usuário com a função Now Platform sn_si.admin, crie e nomeie um perfil de evento. Selecione o tipo de perfil na lista de seleção. As opções são um perfil de alerta programado que você usa para ingerir dados de amostra ou um perfil de evento que você usa para exportar dados de anexo manualmente do console Splunk Enterprise Security. * Para um alerta programado, selecione um alerta disponível. * Para o perfil de dados exportados manualmente, crie um novo mapa ou copie um mapa existente. {#splunk-event-ingest-checklist-security__ul_ds4_w32_ygb} Para obter mais informações, consulte [Criar e nomear um perfil de evento para a integração de ingestão de eventos Splunk Enterprise Security](https://servicenow-prod.fluidtopics.net/YOHOCdtvuK8oMcZxijQTdw#splunk-event-ingest-create-profile-security "Você cria um perfil de evento em sua instância Now Platform e determina quais eventos notáveis Splunk criam incidentes de segurança."). |
   | ![Caixa de seleção]() | Como um usuário com a função Now Platform sn_si.admin, mapeie valores ingeridos ou dados de anexo que são exportados de Splunk Enterprise Security para Now Platform incidentes de segurança. 1. Buscar dados de amostra para um alerta programado. 2. (Opcional) Exporte dados de anexo manualmente de Splunk Enterprise Security para um evento. 3. Edite a configuração de mapeamento padrão. 4. Opcionalmente, adicione critérios de filtragem, anexe um alerta a um incidente de segurança existente e use o editor de script. {#splunk-event-ingest-checklist-security__ol_rdf_dp4_sgb} Para obter mais informações, consulte [Mapeamento de campos de evento notáveis para a integração Splunk Enterprise Security](https://servicenow-prod.fluidtopics.net/YOHOCdtvuK8oMcZxijQTdw#splunk-event-ingest_mapping-security "Depois de identificar a regra de correlação específica e o tipo de evento notável para o perfil, a próxima etapa é mapear campos de eventos notáveis individuais para os campos em um incidente de segurança Now Platform Security Incident Response (SIR).") e [Criar mapeamentos para Splunk ES revisão de incidentes de eventos notáveis e detalhes do evento de contribuição (ingestão programada)](https://servicenow-prod.fluidtopics.net/YOHOCdtvuK8oMcZxijQTdw#splunk-event-ingest-map-alerts-security "Durante a etapa de mapeamento de campo de eventos notáveis, você mapeia campos de eventos individuais de eventos notáveis para campos em um incidente de segurança Now Platform Security Incident Response (SIR)."). |
   | ![Caixa de seleção]() | * Como um usuário com a função Now Platform sn_si.admin, visualize os dados de Splunk Enterprise que são exibidos em um incidente de segurança Now Platform. * Corrija quaisquer erros ou adicione dados ausentes para que nenhuma mensagem de erro seja exibida. {#splunk-event-ingest-checklist-security__ul_f3m_hjp_dhb} Para obter mais informações, consulte [Visualizar o incidente de segurança para a integração de ingestão de eventos Splunk Enterprise Security](https://servicenow-prod.fluidtopics.net/YOHOCdtvuK8oMcZxijQTdw#splunk-event-ingest-preview-security "Depois de concluir a etapa de mapeamento, visualize os valores que você mapeou em um Now Platform Security Incident Response (SIR) incidente de segurança. Esta etapa de visualização permite que você verifique se mapeou todos os campos notáveis que deseja exibir no incidente de segurança."). |
   | ![Caixa de seleção]() | Como um usuário com a função Now Platform sn_si.admin, programe a recuperação de alertas para um perfil com um alerta programado. Para obter mais informações, consulte [Programar e recuperar eventos notáveis novos e atualizados para a integração de ingestão de eventos Splunk Enterprise Security](https://servicenow-prod.fluidtopics.net/YOHOCdtvuK8oMcZxijQTdw#splunk-event-ingest-schedule-security "Para perfis de ingestão de eventos notáveis automatizados, esta etapa é necessária na configuração do perfil de evento. Durante esta etapa, você pode verificar as configurações padrão para recuperação de eventos notáveis ou modificar a programação conforme necessário. Esta etapa também permite que você recupere eventos notáveis históricos usando um intervalo de datas."). |
   [Tabela 1. Check-list]

   {#splunk-event-ingest-checklist-security__table_f2c_xn4_sgb}  
   Você concluiu com sucesso as etapas de configuração e verificou os resultados esperados para a integração.
{#splunk-event-ingest-checklist-security__steps_ikm_c32_sgb}

