Splunk Enterprise Security Intégration de l’ingestion d’événements pour Opérations de sécurité par ServiceNow
L’intégration Splunk Enterprise Security de l’ingestion Réponse aux incidents de sécurité d’événements notables au produit (SIR) permet aux analystes d’incidents de sécurité de collecter et de traiter les données d’événements notables (appelés notables).
Vue d'ensemble
Les données sont ingérées en permanence en fonction d’un calendrier d’interrogation configuré et sont utilisées par les analystes pour identifier les cybermenaces potentielles et y répondre. Les événements de sécurité collectés peuvent être corrélés en événements Splunk Enterprise Security notables, puis ingérés automatiquement avec cette intégration. En outre, des événements notables individuels peuvent être transférés manuellement à la demande depuis la console Incident Review et l’interface Splunk Enterprise Security de génération de rapports vers le Réponse aux incidents de sécurité produit pour créer des incidents de Now Platform sécurité.
Cette intégration fournit à un analyste du centre des opérations de sécurité (SOC) une visibilité sur les événements notables et les données d’événement de contribution connexes. Ces données peuvent être intégrées dans Now Platform Réponse aux incidents de sécuritéSIRdes incidents de sécurité pour une enquête plus approfondie et une correction. Des profils sont créés dans votre Now Platform instance pour gérer différents types d’événements notables créés via des recherches de corrélation dans Splunk Enterprise Security. Ces profils personnalisent la façon dont les différents Splunk champs d’événement sont affichés sur SIR les incidents de sécurité.
Fonctionnalités principales
Cette intégration comprend les fonctionnalités clés suivantes :
- Créez plusieurs profils d’ingestion d’événements notables pour créer des incidents de sécurité SIR pour des types spécifiques de menaces tels que le hameçonnage, les programmes malveillants et les tentatives d’accès non autorisé.
- Créez plusieurs profils d’événements pour le transfert d’événements sur demande à partir de votre Splunk ES console d’examen d’incident afin de créer des incidents de sécurité SIR.
- Glisser-déposer le mappage des valeurs de champs d’événements Splunk notables vers les champs d’incident de sécurité SIR associés.
- Aperçu de la mise en page de l’incident de sécurité basé sur un SIR échantillon d’événements notables pour valider les détails du mappage d’événements.
- Ingérez les événements notables historiques, ainsi que les événements notables en cours, nouveaux et mis à jour à intervalles configurables.
- Filtrez les événements notables qui ne répondent pas aux critères de génération d’incidents SIR, par exemple, les événements de priorité faible, les événements qui n’ont pas encore atteint un état spécifique, et ainsi de suite.
- Regroupez les événements ou les alertes aux incidents de sécurité existants en fonction des valeurs de champ correspondantes SIR pour éviter les incidents de sécurité en double.
- Mettez à jour les événements notables en fonction des conditions de création et/ou de fermeture d’incidents SIR via une interface bidirectionnelle pour que les mises à jour des événements notables soient Splunk ES synchronisées avec le statut de l’incident ServiceNow SIR.
Versions prises en charge Now Platform
Le module d’extension com.snc.si_dep est requis pour cette intégration. Ce module d’extension installe automatiquement toutes les dépendances requises pour prendre en charge le Réponse aux incidents de sécurité produit. Installez et activez ce module d’extension avant d’installer et d’activer les autres Opérations de sécurité applications.
- Cadre de travail d’intégration de sécurité
- Security Support Common
- Réponse aux incidents de sécurité
Pour plus d’informations sur l’installation Opérations de sécurité des applications principales, reportez-vous aux sections Obtenir une autorisation pour un produit ou une Opérations de sécurité application et Activer une ServiceNow Store application.
ServiceNow Compléments
Le ServiceNow module complémentaire Security Operations Event Ingestion for Splunk ES n’est requis que si vous préférez transférer les événements manuellement de votre Splunk Enterprise Security console Incident Review vers votre Now Platform instance. Cet ServiceNow addon est disponible dans splunkbase.
Ce ServiceNow module complémentaire d’ingestion d’événements Security Operations pour Splunk Enterprise l’application dans splunkbase n’est pas requis pour l’ingestion d’alerte automatisée prise en charge par l’intégration.
Versions prises en charge par Splunk
Cette intégration a été testée avec Splunk Enterprise la version 8.0.1 et avec Splunk Enterprise Security la version 6.2.1 de l’application.
Serveur MID
Cette intégration nécessite l’installation et la configuration d’un Splunk serveur MID dans votre Now Platform® instance pour se connecter au service lorsque le Splunk serveur est déployé au sein de votre réseau d’entreprise. Si vous utilisez le service, un serveur MID n’est Splunk Cloud pas nécessaire. Voir Serveur MID pour plus d’informations sur les serveurs MID.
Références
| Référence | Identificateur de document | Titre de document |
|---|---|---|
| 1 | Splunk Site Web du produit |
Site web du produit Splunk Enterprise Security. |
Liste de vérification
Pour obtenir une liste de contrôle imprimable de ces rubriques, reportez-vous à la section Liste de vérification pour l’intégration de l’ingestion d’événements Splunk Enterprise Security notables. Vous pouvez utiliser cette liste pour suivre votre progression au fur et à mesure que vous exécutez les tâches de l’intégration.