Модуль splunk.es.adaptive_response_notable_event – Управление адаптивными ответами Splunk Enterprise Security на заметные события
Примечание
Этот модуль входит в коллекцию splunk.es (версия 3.0.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install splunk.es.
Чтобы использовать её в playbook, укажите: splunk.es.adaptive_response_notable_event.
Новая функция в splunk.es 1.0.0
УСТАРЕВШИЙ
- Удалено в:
-
главной версии после 2024-09-01
- Почему:
-
Выпущены новые и обновлённые модули с большей функциональностью.
- Альтернатива:
-
splunk_adaptive_response_notable_events
Описание
- Этот модуль позволяет создавать, удалять и изменять адаптивные ответы Splunk Enterprise Security на заметные события, связанные с поиском корреляции.
Псевдонимы: splunk_adaptive_response_notable_event
Параметры
Параметр | Комментарии |
|---|---|
asset_extraction list / elements=string | список ресурсов для извлечения, выберите один или несколько доступных вариантов по умолчанию все доступные варианты Варианты:
По умолчанию: |
correlation_search_name string / required | Имя корреляционного поиска, с которым следует связать этот адаптивный ответ на заметное событие |
default_owner string | Владелец заметного события по умолчанию; если не указано, будет использоваться значение по умолчанию системы Splunk |
default_status string | Статус заметного события по умолчанию; если не указано, будет использоваться значение по умолчанию системы Splunk Варианты:
|
description string / required | Описание заметного события; это поле будет заполнено в веб-консоли |
drill_down_earliest_offset string | Укажите временной интервал до триггерного события для поиска связанных событий. Например, 2h. Используйте «$info_min_time$», чтобы установить время детализации в соответствии с самым ранним временем поиска По умолчанию: |
drill_down_latest_offset string | Укажите временной интервал после триггерного события для поиска связанных событий. Например, 1m. Используйте «$info_max_time$», чтобы установить время детализации в соответствии с самым поздним временем поиска По умолчанию: |
drill_down_name string | Имя для поиска детализации. Поддерживает подстановку переменных с полями из совпадающего события. |
drill_down_search string | Поиск детализации. Поддерживает подстановку переменных с полями из совпадающего события. |
identity_extraction list / elements=string | список полей идентификаторов для извлечения, выберите один или несколько доступных вариантов по умолчанию все доступные варианты Варианты:
По умолчанию: |
investigation_profiles string | Профиль расследования для ассоциации с заметным событием. |
name string / required | Название заметного события |
next_steps list / elements=string | Список адаптивных ответов, которые должны быть запущены далее Опишите следующие шаги и действия по реагированию, которые аналитик может предпринять для устранения этой угрозы. По умолчанию: |
recommended_actions list / elements=string | Список адаптивных ответов, которые рекомендуется запустить далее Определение рекомендуемых адаптивных ответов выделит эти действия для аналитика при просмотре списка доступных действий по реагированию, что упростит их поиск среди более длинного списка доступных действий. По умолчанию: |
security_domain string | Домен безопасности Splunk Варианты:
|
severity string | Рейтинг серьезности Варианты:
|
state string / required | Добавить или удалить источник данных. Варианты:
|
Примеры
- name: Example of using splunk.es.adaptive_response_notable_event module
splunk.es.adaptive_response_notable_event:
name: "Example notable event from Ansible"
correlation_search_name: "Example Correlation Search From Ansible"
description: "Example notable event from Ansible, description."
state: "present"
next_steps:
- ping
- nslookup
recommended_actions:
- script
- ansiblesecurityautomation
Статус
- Этот модуль будет удалён в релизе с большой номером версии после 2024-09-01. [устаревший]
- Для получения дополнительной информации см. УСТАРЕВШИЙ.
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/splunk/es/adaptive_response_notable_event_module.html