Spec-Zone.ru › Ansible

Модуль splunk.es.correlation_search – Управление поисками корреляции Splunk Enterprise Security

Примечание

Этот модуль является частью коллекции splunk.es (версия 3.0.0).

Эта коллекция может быть уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install splunk.es.

Для использования в playbook укажите: splunk.es.correlation_search.

Новое в splunk.es 1.0.0

  • УСТАРЕЛО
  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Статус

УСТАРЕЛО

Удалено в:

главной версии после 2024-09-01

Почему:

Выпущены новые и обновленные модули с большей функциональностью.

Альтернатива:

splunk_correlation_searches

Описание

  • Этот модуль позволяет создавать, удалять и изменять поиски корреляции Splunk Enterprise Security.

Псевдонимы: splunk_correlation_search

Параметры

Параметр

Комментарии

app

string

Приложение Splunk для ассоциации корреляционного поиска

По умолчанию: "SplunkEnterpriseSecuritySuite"

cron_schedule

string

Введите расписание в стиле cron.

Например '*/5 * * * *' (каждые 5 минут) или '0 21 * * *' (каждый день в 9 вечера).

Поиски в реальном времени используют расписание по умолчанию '*/5 * * * *'.

По умолчанию: "*/5 * * * *"

description

string / required

Описание корреляционного поиска, это заполнит поле описания для веб-консоли

name

string / required

Имя корреляционного поиска

schedule_priority

string

Повысить приоритет планирования отчета. Установите значение «Higher», чтобы приоритизировать его выше других поисков того же режима планирования, или «Highest», чтобы приоритизировать его выше других поисков независимо от режима. Используйте с осторожностью.

Варианты:

  • "Default" ← (default)
  • "Higher"
  • "Highest"

schedule_window

string

Разрешить отчету выполняться в любое время в течение окна, которое открывается во время его запланированного запуска, чтобы повысить эффективность, когда есть много одновременно запланированных отчетов. Настройка «auto» автоматически определяет оптимальную ширину окна для отчета.

По умолчанию: "0"

scheduling

string

Управляет способом, которым планировщик вычисляет время следующего выполнения запланированного поиска.

Узнать больше: https://docs.splunk.com/Documentation/Splunk/7.2.3/Report/Configurethepriorityofscheduledreports#Real-time_scheduling_and_continuous_scheduling

Варианты:

  • "real-time" ← (default)
  • "continuous"

search

string / required

Строка поиска SPL

state

string / required

Добавить, удалить, включить или отключить корреляционный поиск.

Варианты:

  • "present"
  • "absent"
  • "enabled"
  • "disabled"

suppress_alerts

boolean

Подавлять оповещения из этого корреляционного поиска или нет

Варианты:

  • false ← (default)
  • true

throttle_fields_to_group_by

string

Введите поля, которые необходимо учитывать для сопоставления событий для ограничения.

throttle_window_duration

string

Сколько времени игнорировать другие события, которые соответствуют значениям полей, указанным в «Полях для группировки».

time_earliest

string

Самое раннее время с использованием относительных модификаторов времени.

По умолчанию: "-24h"

time_latest

string

Самое позднее время с использованием относительных модификаторов времени.

По умолчанию: "now"

trigger_alert_when

string

Повысить приоритет планирования отчета. Установите значение «Higher», чтобы приоритизировать его выше других поисков того же режима планирования, или «Highest», чтобы приоритизировать его выше других поисков независимо от режима. Используйте с осторожностью.

Варианты:

  • "number of events" ← (default)
  • "number of results"
  • "number of hosts"
  • "number of sources"

trigger_alert_when_condition

string

Условие для передачи в trigger_alert_when

Варианты:

  • "greater than" ← (default)
  • "less than"
  • "equal to"
  • "not equal to"
  • "drops by"
  • "rises by"

trigger_alert_when_value

string

Значение для передачи в trigger_alert_when

По умолчанию: "10"

ui_dispatch_context

string

Установите приложение для использования в ссылках, таких как поиск детализации в заметном событии или ссылки в действии адаптивного ответа по электронной почте. Если None, использует контекст приложения.

Примечания

Примечание

  • Следующие параметры пока не поддерживаются: throttle_window_duration, throttle_fields_to_group_by и adaptive_response_actions

Примеры

- name: Example of creating a correlation search with splunk.es.coorelation_search
  splunk.es.correlation_search:
    name: "Example Coorelation Search From Ansible"
    description: "Example Coorelation Search From Ansible, description."
    search: 'source="/var/log/snort.log"'
    state: "present"

Статус

  • Этот модуль будет удалён в крупном релизе после 2024-09-01. [устаревший]
  • Для получения дополнительной информации см. УСТАРЕВШИЙ.

Авторы

  • Команда автоматизации безопасности Ansible (@maxamillion) <https://github.com/ansible-security>

Ссылки на сборку

  • Отслеживание проблем
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/splunk/es/correlation_search_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API