---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Criar registros de configuração de pesquisa de detecções

# Criar registros de configuração de pesquisa de detecções {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 3 min. de leitura

Crie vários registros de configuração de pesquisa de detecções e use-os ao consultar vários armazenamentos de log ou variar os parâmetros de pesquisa.

## Antes de Iniciar

Função necessária: sn_si.admin

* O complemento CIM deve ser instalado na instância do Splunk.
* Pesquisas salvas e consultas no local são compatíveis somente com a integração do Splunk.
{#sightings-search-configurations__ul_pyr_dgb_cgb}

## Por Que e Quando Desempenhar Esta Tarefa

Você também pode criar registros de configuração de pesquisa de detecções para invocar [pesquisas salvas](https://docs.splunk.com/Splexicon:Savedsearch) no armazenamento de log do Splunk Enterprise.  
Nota:  
As consultas de configuração de pesquisa dependem dos dados de log do Splunk para serem compatíveis com o Splunk Common Information Model (CIM).  
Com as configurações de pesquisa salvas, você pode:

* Crie pesquisas personalizadas que combinem vários registros de eventos.
* Pesquisas eficazes e com design eficiente.
* Use entradas com parâmetros na pesquisa salva do Splunk.
{#sightings-search-configurations__ul_djk_ngb_cgb}

O sistema de base inclui as configurações de exemplo, conforme mostrado nesta imagem:
Figura 1. Configurações de pesquisa salvas  
A pesquisa salva e as consultas de configuração no local são consultas de exemplo e podem ser substituídas por parâmetros apropriados para o seu ambiente. Crie configurações adicionais de pesquisa salva conforme necessário. Quando você define uma configuração de pesquisa salva, o nome e os parâmetros na consulta de pesquisa devem corresponder à configuração salva definida em sua instância do Splunk. Se o nome e os parâmetros não forem os mesmos, talvez você não veja resultados precisos ao executar uma pesquisa de detecções.  
Nota:  
Em sua instância do Splunk, navegue até a página Pesquisas, relatórios e alertas e localize sua consulta de pesquisa salva. Clique no link Permissões para navegar até a página Permissões. Selecione o botão de opção Todos os aplicativos e habilite a opção Permissão de leitura para Todos. Isso mudará o valor da coluna Compartilhamento de Privado para App para sua consulta de pesquisa salva. Se não estiver definido, a consulta de pesquisa salva poderá não retornar resultados.

Para verificar se a configuração de pesquisa salva corresponde à configuração definida na sua instância do Splunk:

1. Navegar até ConfiguraçõesPesquisas, relatórios e alertas.
2. Mude o contexto da aplicação para Todos.

   Uma lista de relatórios de pesquisa é exibida.
3. Confirme se a consulta de pesquisa salva está presente na lista.

{#sightings-search-configurations__ol_flk_gj2_fhb}  
Por exemplo, o formulário Configuração de pesquisa de detecções contém o endereço de e-mail e o remetente do e-mail como parâmetros de pesquisa:Figura 2. Formulário Configuração de pesquisa de detecções

Na instância do Splunk, defina a pesquisa salva com o mesmo nome, Pesquisa salva padrão - e-mails e os mesmos parâmetros de pesquisa para o endereço de e-mail e o assunto do e-mail. Se o nome e os parâmetros de pesquisa não forem os mesmos, a pesquisa de detecções não gerará resultados precisos.

## Procedimento

1. Navegar até Operações de segurançaIntegraçõesConfiguração da Pesquisa de detecções e crie um novo registro (consulte a tabela para obter as descrições dos campos).  
   {#sightings-search-configurations__table_t4d_4bd_5s__entry__2}

   | Campo | Descrição |
   |-|-|
   | Nome | Nome da configuração. |
   | Pesquisa salva | A configuração de pesquisa salva será criada se você selecionar esta opção. |
   | Origem da pesquisa de detecções | A origem da pesquisa de detecções. Selecione o armazenamento de log do Splunk como a origem. |
   | Ativo | Opção para o status de pesquisa salva. Somente configurações de pesquisa ativa podem ser usadas para executar uma pesquisa de detecções. |
   | Tipo de observável | O tipo de observável pode ser qualquer tipo de observável, como IP, valor de hash, URL, nome de domínio e assim por diante. |
   | Máximo de observáveis por pesquisa | Número máximo de observáveis a serem retornados da pesquisa. |
   | Pesquisar | A cadeia de caracteres de pesquisa padrão é` $(observable)`, mas você pode definir sua própria consulta de pesquisa especificando parâmetros compatíveis com o armazenamento de log do Splunk. |
   [Tabela 1. Formulário Configuração de pesquisa de detecções]

   {#sightings-search-configurations__table_t4d_4bd_5s}
2. Clique em Enviar.
{#sightings-search-configurations__steps_nwr_qvv_bgb}

## Resultado

Você criou um registro de configuração de pesquisa de detecções.

## O que Fazer Depois

Depois de definir a consulta de pesquisa, clique em Gerar consulta de teste de pesquisa de detecçõese especifique uma lista de valores observáveis para gerar uma consulta de teste com base nesta configuração de pesquisa salva.
* **[Executar uma pesquisa de detecções](https://servicenow-prod.fluidtopics.net/0yHOXTHLxFoqJ8X1ZLbjyg)**   
  Determine a predominância de uma ameaça ao longo do tempo ou teste os esforços de correção ou erradicação. Você pode selecionar observáveis individuais ou múltiplos e o intervalo de datas para sua pesquisa de um incidente de segurança. Os resultados são incluídos na lista relacionada de observáveis de incidentes de segurança.
* **[Integração de Operações de segurança - Fluxo de trabalho de pesquisa de detecções](https://servicenow-prod.fluidtopics.net/kki5brbqLi~L9BmzlYbYgA)**   
  O fluxo de trabalhoIntegração de operações de segurança - Pesquisa de detecções é um fluxo de trabalho de alto nível independente de integrações. Ele usa as consultas configuradas para pesquisar um conjunto de observáveis com base nas integrações configuradas que oferecem suporte à capacidade. Use-o para atender a uma integração como Splunk ou Elasticsearch.
* **[Exibir resultados da pesquisa de detecções](https://servicenow-prod.fluidtopics.net/XpXom3c2D4diVJli8xhfcg)**   
  Você pode revisar os resultados da pesquisa de detecções em busca de indicadores maliciosos internos e externos.
* **[Exibir detalhes da pesquisa de detecções](https://servicenow-prod.fluidtopics.net/UgLFbvqjIUZZbGImgRqOKA)**   
  Revise os detalhes agregados de todas as pesquisas de detecções.

