---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Check-list para a integração Splunk Enterprise Event Ingestion

# Check-list para a integração Splunk Enterprise Event Ingestion {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 3 min. de leitura

Use esta check-list para se orientar em todas as tarefas da integração. A check-list a seguir inclui tarefas de configuração e instalação e exemplos de casos de uso que incluem os resultados esperados para a integração.

## Antes de Iniciar

Função necessária: administrador

## Por Que e Quando Desempenhar Esta Tarefa

Acompanhe o andamento da configuração, instalação e configuração da integração com a tabela a seguir. Conclua todas as tarefas de uma etapa antes de passar para a próxima. Cada linha da tabela lista as tarefas e identifica as funções necessárias para executar as tarefas. Tópicos numerados do guia de instalação e configuração também são referenciados.

Funções necessárias: as funções estão listadas para cada etapa abaixo.

## Procedimento

1. Como um usuário com a função de administrador Now Platform, configure sua instância Now Platform.  
   * Atribua usuários com as funções sn_si.admin e sn_si.analyst conforme necessário.
   * Instale e configure um MID Server se o servidor Splunk estiver implantado em sua rede corporativa.
   * Verifique se os plug-ins ServiceNow Security Incident Response estão ativados para a versão do Now Platform.
   * Se você quiser encaminhar eventos manualmente do console \[ Splunk Enterprise para a instância Now Platform, verifique se atribuiu a função (sn_sec_splunk_v2.api_account_access) a um usuário com a permissão de administrador empresarial Splunk Enterprise.

   {#splunk-event-ingest_checklist__ul_q3c_wc2_ygb}

   Para obter mais informações, consulte [Configure sua instância Now Platform para a integração Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/v0DXvgSiArCoMaf9369QXw "A seção a seguir lista as tarefas de configuração que você deve concluir na instância Now Platform antes de instalar a aplicação a partir do ServiceNow Store.").  
   Você concluiu com sucesso as etapas de configuração e verificou os resultados esperados para a integração.
2. Como um usuário com a função de administrador Now Platform, instale e configure a aplicação Splunk Enterprise Event Ingestion a partir do ServiceNow Store.  
   1. Baixe e instale a aplicação em sua instância Now Platform.
   2. Configure a aplicação e conecte-se ao console Splunk Enterprise.

   {#splunk-event-ingest_checklist__ol_o1m_k44_sgb}

   Para obter mais informações, consulte [Instalar e configurar a aplicação ServiceNow para a integração Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/fR9WgIosEX49g6DHCAuLpA "Antes de executar a integração em sua instância Now Platform, conclua estas etapas de instalação e configuração para que a aplicação se integre corretamente aos produtos Security Incident Response e Operações de segurança em sua instância Now Platform.").
3. **Opcional:** Se você pretende exportar eventos manualmente do console \[ Splunk Enterprise para a instância Now Platform, execute as seguintes tarefas:
   1. Como um administrador Splunk Enterprise, instale, configure e habilite o ServiceNow Security Operations Event Ingestion Addon para Splunk Enterprise do splunkbase no console Splunk Enterprise.
   2. Como um administrador Splunk Enterprise, se ainda não estiver configurado, salve as pesquisas como alertas no console do Splunk Enterprise.  
      Para obter mais informações, consulte [Configure seu ambiente Splunk para ingestão manual de eventos para a integração de ingestão de eventos Splunk Enterprise](https://servicenow-prod.fluidtopics.net/GU7R7R4pLiVH27Zfad6Haw "Se você quiser exportar eventos manualmente e sob demanda do console Splunk Enterprise para esta integração, instale e configure o complemento ServiceNow Security Operations Event Ingestion para a aplicação SplunkSplunk Enterprise no console empresarial [] ou na instância do Splunk Cloud.") e [Salvar pesquisas no console Splunk Enterprise para a integração Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/B5GKwo5gcOvqh61Gw_Dcjg "As etapas a seguir para salvar pesquisas no console Splunk Enterprise são fornecidas para um usuário com a função de administrador Splunk Enterprise.").
   {#splunk-event-ingest_checklist__substeps_tzy_ss2_nsb}
4. Como um usuário com a função Now Platform sn_si.admin, crie e nomeie um perfil de evento.  
   Selecione o tipo de perfil na lista de seleção. As opções são um perfil de alerta programado que você usa para ingerir dados de amostra ou um perfil de evento que você usa para exportar dados de anexo manualmente do console Splunk Enterprise.
   * Para um alerta programado, selecione um alerta disponível.
   * Para o perfil de dados exportados manualmente, crie um novo mapa ou copie um mapa existente.

   {#splunk-event-ingest_checklist__ul_ds4_w32_ygb}

   Para obter mais informações, consulte [Criar e nomear um perfil de evento para a integração Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/NivUQJH9fJ_7CNpd6guWXg "Crie um perfil de evento em sua instância Now Platform e determine quais alertas Splunk criam incidentes de segurança.").
5. Como um usuário com a função Now Platform sn_si.admin, mapeie valores ingeridos ou dados de anexo que são exportados de Splunk Enterprise para Now Platform incidentes de segurança.  
   1. Buscar dados de amostra para um alerta programado.
   2. Exporte dados de anexo manualmente de Splunk Enterprise para um evento.
   3. Edite a configuração de mapeamento padrão.
   4. Opcionalmente, adicione critérios de filtragem, anexe um alerta a um incidente de segurança existente e use o editor de script.

   {#splunk-event-ingest_checklist__ol_rdf_dp4_sgb}

   Para obter mais informações, consulte[Mapeamento de alertas e eventos para a integração Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/b4g1vbyFy5Dj7Hle2pfFRA "Depois de identificar as origens para ingestão de alertas programada ou encaminhamento manual de eventos, a próxima etapa é mapear campos de evento individuais para os campos em um Now Platform Security Incident Response (SIR) incidente de segurança.") e [Mapear alertas para a integração Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/MeUgPX4BCvF3TXbYlvV4_w "Durante a etapa de mapeamento de campo de evento, você mapeia campos de evento individuais de alertas acionados ou dados de eventos importados para campos em um incidente de segurança Now Platform Security Incident Response (SIR).").
6. Como um usuário com a função Now Platform sn_si.admin, visualize os dados de Splunk Enterprise que são exibidos em um incidente de segurança Now Platform.  
   Corrija quaisquer erros ou adicione dados ausentes para que nenhuma mensagem de erro seja exibida.

   Para obter mais informações, consulte [Visualizar o incidente de segurança da integração Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/xvBjTYb_fTp9E0URmTKeDA "Depois de concluir a etapa de mapeamento, visualize os valores que você mapeou em um Now Platform Security Incident Response (SIR) incidente de segurança. Esta etapa de visualização permite que você verifique se mapeou todos os campos de alerta que deseja exibir no incidente de segurança.").
7. Como um usuário com a função Now Platform sn_si.admin, programe a recuperação de alertas para um perfil com um alerta programado.  
   Para obter mais informações, consulte [Programar e recuperar alertas para a integração Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/PFIrf_x3QSjfWugq5YCiBA "Para perfis de ingestão de alertas automatizados, esta etapa é a etapa final da configuração do perfil de evento. Durante esta etapa, você pode verificar as configurações padrão para recuperação de alertas ou modificar a programação conforme necessário. Esta etapa permite filtrar a recuperação do alerta com base em um intervalo de datas.").
{#splunk-event-ingest_checklist__steps_ikm_c32_sgb}

