Модуль splunk.es.splunk_adaptive_response_notable_events – Модуль управления ресурсами заметных событий адаптивных ответов
Примечание
Этот модуль является частью коллекции splunk.es (версия 3.0.0).
У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.
Чтобы установить её, используйте: ansible-galaxy collection install splunk.es.
Чтобы использовать её в playbook, укажите: splunk.es.splunk_adaptive_response_notable_events.
Новая в splunk.es 2.1.0
Описание
- Этот модуль позволяет создавать, удалять и изменять адаптивные ответы Splunk Enterprise Security на заметные события, связанные с поиском корреляции
- Тестировано на Splunk Enterprise Server 8.2.3
Примечание
Этот модуль имеет соответствующий плагин действий.
Псевдонимы: adaptive_response_notable_events
Параметры
Параметр | Комментарии |
|---|---|
config list / elements=dictionary | Настройка мониторинга файлов и директорий в системе |
|
correlation_search_name string / required |
Имя поиска корреляций, с которым нужно связать этот адаптивный ответ на значимое событие |
|
default_owner string |
Владелец значимого события по умолчанию. Если не указано, будет использоваться значение по умолчанию системы Splunk |
|
default_status string |
Статус значимого события по умолчанию. Если не указано, будет использоваться значение по умолчанию системы Splunk Варианты:
|
|
description string |
Описание значимого события. Это значение будет отображаться в поле описания веб-консоли |
|
drilldown_earliest_offset string |
Укажите временной промежуток до момента запуска события для поиска связанных событий. Например, 2h. Используйте ‘$info_min_time$’, чтобы установить время детализации в соответствии с самым ранним временем поиска Значение по умолчанию: |
|
drilldown_latest_offset string |
Укажите временной промежуток после момента запуска события для поиска связанных событий. Например, 1m. Используйте ‘$info_max_time$’, чтобы установить время детализации в соответствии с самым поздним временем поиска Значение по умолчанию: |
|
drilldown_name string |
Имя для поиска детализации. Поддерживает подстановку переменных с полями из совпадающего события. |
|
drilldown_search string |
Поиск детализации. Поддерживает подстановку переменных с полями из совпадающего события. |
|
extract_artifacts dictionary |
Активы и идентификаторы для извлечения |
|
asset list / elements=string |
Список активов для извлечения. Выберите один или несколько доступных вариантов По умолчанию используются все доступные варианты Варианты:
|
|
file list / elements=string |
Список файлов для извлечения |
|
identity list / elements=string |
Список полей идентификаторов для извлечения. Выберите один или несколько доступных вариантов По умолчанию используются ‘user’ и ‘src_user’ Варианты:
|
|
url list / elements=string |
Список URL-адресов для извлечения |
|
investigation_profiles list / elements=string |
Профиль расследования, с которым нужно связать значимое событие. |
|
name string |
Название значимого события |
|
next_steps list / elements=string |
Список адаптивных ответов, которые должны быть запущены следующими Опишите следующие шаги и действия по реагированию, которые аналитик может предпринять для устранения этой угрозы. |
|
recommended_actions list / elements=string |
Список адаптивных ответов, которые рекомендуется запустить следующими Определение рекомендуемых адаптивных ответов выделит эти действия для аналитика при просмотре списка доступных действий по реагированию, что упростит их поиск среди более длинного списка доступных действий. |
|
security_domain string |
Домен безопасности Splunk Варианты:
|
|
severity string |
Уровень серьезности Варианты:
|
running_config string | Модуль по умолчанию подключится к удаленному устройству и получит текущую конфигурацию running-config, чтобы использовать её в качестве основы для сравнения с содержимым источника. Иногда не нужно, чтобы задача получала текущую конфигурацию running-config для каждой задачи в playbook. Аргумент running_config позволяет разработчику передать конфигурацию, используемую в качестве базовой конфигурации для сравнения. Это значение должно соответствовать выводу, полученному от устройства при выполнении команды. |
state string | Состояние, в котором должна остаться конфигурация Варианты:
|
Примеры
# Using gathered
# --------------
- name: Gather adaptive response notable events config
splunk.es.splunk_adaptive_response_notable_events:
config:
- correlation_search_name: Ansible Test
- correlation_search_name: Ansible Test 2
state: gathered
# RUN output:
# -----------
# "gathered": [
# {
# "correlation_search_name": "Ansible Test",
# "description": "test notable event",
# "drilldown_earliest_offset": "$info_min_time$",
# "drilldown_latest_offset": "$info_max_time$",
# "drilldown_name": "test_drill_name",
# "drilldown_search": "test_drill",
# "extract_artifacts": {
# "asset": [
# "src",
# "dest",
# "dvc",
# "orig_host"
# ],
# "identity": [
# "src_user",
# "user",
# "src_user_id",
# "src_user_role",
# "user_id",
# "user_role",
# "vendor_account"
# ]
# },
# "investigation_profiles": [
# "test profile 1",
# "test profile 2",
# "test profile 3"
# ],
# "next_steps": [
# "makestreams",
# "nbtstat",
# "nslookup"
# ],
# "name": "ansible_test_notable",
# "recommended_actions": [
# "email",
# "logevent",
# "makestreams",
# "nbtstat"
# ],
# "security_domain": "threat",
# "severity": "high"
# },
# { } # there is no configuration associated with "/var"
# ]
# Using merged
# ------------
- name: Example to add config
splunk.es.splunk_adaptive_response_notable_events:
config:
- correlation_search_name: Ansible Test
description: test notable event
drilldown_earliest_offset: $info_min_time$
drilldown_latest_offset: $info_max_time$
extract_artifacts:
asset:
- src
- dest
identity:
- src_user
- user
- src_user_id
next_steps:
- makestreams
name: ansible_test_notable
recommended_actions:
- email
- logevent
security_domain: threat
severity: high
state: merged
# RUN output:
# -----------
# "after": [
# {
# "correlation_search_name": "Ansible Test",
# "description": "test notable event",
# "drilldown_earliest_offset": "$info_min_time$",
# "drilldown_latest_offset": "$info_max_time$",
# "drilldown_name": "test_drill_name",
# "drilldown_search": "test_drill",
# "extract_artifacts": {
# "asset": [
# "src",
# "dest",
# "dvc",
# "orig_host"
# ],
# "identity": [
# "src_user",
# "user",
# "src_user_id",
# "src_user_role",
# "user_id",
# "user_role",
# "vendor_account"
# ]
# },
# "investigation_profiles": [
# "test profile 1",
# "test profile 2",
# "test profile 3"
# ],
# "next_steps": [
# "makestreams",
# "nbtstat",
# "nslookup"
# ],
# "name": "ansible_test_notable",
# "recommended_actions": [
# "email",
# "logevent",
# "makestreams",
# "nbtstat"
# ],
# "security_domain": "threat",
# "severity": "high"
# }
# ],
# "before": [],
# Using replaced
# --------------
- name: Example to Replace the config
splunk.es.splunk_adaptive_response_notable_events:
config:
- correlation_search_name: Ansible Test
description: test notable event
drilldown_earliest_offset: $info_min_time$
drilldown_latest_offset: $info_max_time$
extract_artifacts:
asset:
- src
- dest
identity:
- src_user
- user
- src_user_id
next_steps:
- makestreams
name: ansible_test_notable
recommended_actions:
- email
- logevent
security_domain: threat
severity: high
state: replaced
# RUN output:
# -----------
# "after": [
# {
# "correlation_search_name": "Ansible Test",
# "description": "test notable event",
# "drilldown_earliest_offset": "$info_min_time$",
# "drilldown_latest_offset": "$info_max_time$",
# "extract_artifacts": {
# "asset": [
# "src",
# "dest"
# ],
# "identity": [
# "src_user",
# "user",
# "src_user_id"
# ]
# },
# "next_steps": [
# "makestreams"
# ],
# "name": "ansible_test_notable",
# "recommended_actions": [
# "email",
# "logevent"
# ],
# "security_domain": "threat",
# "severity": "high"
# }
# ],
# "before": [
# {
# "correlation_search_name": "Ansible Test",
# "description": "test notable event",
# "drilldown_earliest_offset": "$info_min_time$",
# "drilldown_latest_offset": "$info_max_time$",
# "drilldown_name": "test_drill_name",
# "drilldown_search": "test_drill",
# "extract_artifacts": {
# "asset": [
# "src",
# "dest",
# "dvc",
# "orig_host"
# ],
# "identity": [
# "src_user",
# "user",
# "src_user_id",
# "src_user_role",
# "user_id",
# "user_role",
# "vendor_account"
# ]
# },
# "investigation_profiles": [
# "test profile 1",
# "test profile 2",
# "test profile 3"
# ],
# "next_steps": [
# "makestreams",
# "nbtstat",
# "nslookup"
# ],
# "name": "ansible_test_notable",
# "recommended_actions": [
# "email",
# "logevent",
# "makestreams",
# "nbtstat"
# ],
# "security_domain": "threat",
# "severity": "high"
# }
# ],
# USING DELETED
# -------------
- name: Example to remove the config
splunk.es.splunk_adaptive_response_notable_events:
config:
- correlation_search_name: Ansible Test
state: deleted
# RUN output:
# -----------
# "after": [],
# "before": [
# {
# "correlation_search_name": "Ansible Test",
# "description": "test notable event",
# "drilldown_earliest_offset": "$info_min_time$",
# "drilldown_latest_offset": "$info_max_time$",
# "drilldown_name": "test_drill_name",
# "drilldown_search": "test_drill",
# "extract_artifacts": {
# "asset": [
# "src",
# "dest",
# "dvc",
# "orig_host"
# ],
# "identity": [
# "src_user",
# "user",
# "src_user_id",
# "src_user_role",
# "user_id",
# "user_role",
# "vendor_account"
# ]
# },
# "investigation_profiles": [
# "test profile 1",
# "test profile 2",
# "test profile 3"
# ],
# "next_steps": [
# "makestreams",
# "nbtstat",
# "nslookup"
# ],
# "name": "ansible_test_notable",
# "recommended_actions": [
# "email",
# "logevent",
# "makestreams",
# "nbtstat"
# ],
# "security_domain": "threat",
# "severity": "high"
# }
# ]
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:
Ключ | Описание |
|---|---|
after list / elements=string | Конфигурация в виде структурированных данных после завершения модуля. Возвращается: при изменении Пример: |
before list / elements=string | Конфигурация в виде структурированных данных до вызова модуля. Возвращается: всегда Пример: |
gathered dictionary | Данные о сетевом ресурсе, собранные с удаленного устройства в виде структурированных данных. Возвращается: когда state равен gathered Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/splunk/es/splunk_adaptive_response_notable_events_module.html