Spec-Zone.ru › Ansible

Модуль splunk.es.adaptive_response_notable_event – Управление адаптивными ответами Splunk Enterprise Security на заметные события

Примечание

Этот модуль входит в коллекцию splunk.es (версия 3.0.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install splunk.es.

Чтобы использовать её в playbook, укажите: splunk.es.adaptive_response_notable_event.

Новая функция в splunk.es 1.0.0

  • УСТАРЕВШИЙ
  • Описание
  • Параметры
  • Примеры
  • Статус

УСТАРЕВШИЙ

Удалено в:

главной версии после 2024-09-01

Почему:

Выпущены новые и обновлённые модули с большей функциональностью.

Альтернатива:

splunk_adaptive_response_notable_events

Описание

  • Этот модуль позволяет создавать, удалять и изменять адаптивные ответы Splunk Enterprise Security на заметные события, связанные с поиском корреляции.

Псевдонимы: splunk_adaptive_response_notable_event

Параметры

Параметр

Комментарии

asset_extraction

list / elements=string

список ресурсов для извлечения, выберите один или несколько доступных вариантов

по умолчанию все доступные варианты

Варианты:

  • "src" ← (default)
  • "dest" ← (default)
  • "dvc" ← (default)
  • "orig_host" ← (default)

По умолчанию: ["src", "dest", "dvc", "orig_host"]

correlation_search_name

string / required

Имя корреляционного поиска, с которым следует связать этот адаптивный ответ на заметное событие

default_owner

string

Владелец заметного события по умолчанию; если не указано, будет использоваться значение по умолчанию системы Splunk

default_status

string

Статус заметного события по умолчанию; если не указано, будет использоваться значение по умолчанию системы Splunk

Варианты:

  • "unassigned"
  • "new"
  • "in progress"
  • "pending"
  • "resolved"
  • "closed"

description

string / required

Описание заметного события; это поле будет заполнено в веб-консоли

drill_down_earliest_offset

string

Укажите временной интервал до триггерного события для поиска связанных событий. Например, 2h. Используйте «$info_min_time$», чтобы установить время детализации в соответствии с самым ранним временем поиска

По умолчанию: "$info_min_time$"

drill_down_latest_offset

string

Укажите временной интервал после триггерного события для поиска связанных событий. Например, 1m. Используйте «$info_max_time$», чтобы установить время детализации в соответствии с самым поздним временем поиска

По умолчанию: "$info_max_time$"

drill_down_name

string

Имя для поиска детализации. Поддерживает подстановку переменных с полями из совпадающего события.

drill_down_search

string

Поиск детализации. Поддерживает подстановку переменных с полями из совпадающего события.

identity_extraction

list / elements=string

список полей идентификаторов для извлечения, выберите один или несколько доступных вариантов

по умолчанию все доступные варианты

Варианты:

  • "user" ← (default)
  • "src_user" ← (default)

По умолчанию: ["user", "src_user"]

investigation_profiles

string

Профиль расследования для ассоциации с заметным событием.

name

string / required

Название заметного события

next_steps

list / elements=string

Список адаптивных ответов, которые должны быть запущены далее

Опишите следующие шаги и действия по реагированию, которые аналитик может предпринять для устранения этой угрозы.

По умолчанию: []

recommended_actions

list / elements=string

Список адаптивных ответов, которые рекомендуется запустить далее

Определение рекомендуемых адаптивных ответов выделит эти действия для аналитика при просмотре списка доступных действий по реагированию, что упростит их поиск среди более длинного списка доступных действий.

По умолчанию: []

security_domain

string

Домен безопасности Splunk

Варианты:

  • "access"
  • "endpoint"
  • "network"
  • "threat" ← (default)
  • "identity"
  • "audit"

severity

string

Рейтинг серьезности

Варианты:

  • "informational"
  • "low"
  • "medium"
  • "high" ← (default)
  • "critical"
  • "unknown"

state

string / required

Добавить или удалить источник данных.

Варианты:

  • "present"
  • "absent"

Примеры

- name: Example of using splunk.es.adaptive_response_notable_event module
  splunk.es.adaptive_response_notable_event:
    name: "Example notable event from Ansible"
    correlation_search_name: "Example Correlation Search From Ansible"
    description: "Example notable event from Ansible, description."
    state: "present"
    next_steps:
      - ping
      - nslookup
    recommended_actions:
      - script
      - ansiblesecurityautomation

Статус

  • Этот модуль будет удалён в релизе с большой номером версии после 2024-09-01. [устаревший]
  • Для получения дополнительной информации см. УСТАРЕВШИЙ.

Авторы

  • Команда автоматизации безопасности Ansible (@maxamillion) <https://github.com/ansible-security>

Ссылки на сборку

  • Отслеживание проблем
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/splunk/es/adaptive_response_notable_event_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API