Spec-Zone.ru › Ansible

Модуль splunk.es.splunk_adaptive_response_notable_events – Модуль управления ресурсами заметных событий адаптивных ответов

Примечание

Этот модуль является частью коллекции splunk.es (версия 3.0.0).

У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.

Чтобы установить её, используйте: ansible-galaxy collection install splunk.es.

Чтобы использовать её в playbook, укажите: splunk.es.splunk_adaptive_response_notable_events.

Новая в splunk.es 2.1.0

  • Описание
  • Параметры
  • Примеры
  • Возвращаемые значения

Описание

  • Этот модуль позволяет создавать, удалять и изменять адаптивные ответы Splunk Enterprise Security на заметные события, связанные с поиском корреляции
  • Тестировано на Splunk Enterprise Server 8.2.3

Примечание

Этот модуль имеет соответствующий плагин действий.

Псевдонимы: adaptive_response_notable_events

Параметры

Параметр

Комментарии

config

list / elements=dictionary

Настройка мониторинга файлов и директорий в системе

correlation_search_name

string / required

Имя поиска корреляций, с которым нужно связать этот адаптивный ответ на значимое событие

default_owner

string

Владелец значимого события по умолчанию. Если не указано, будет использоваться значение по умолчанию системы Splunk

default_status

string

Статус значимого события по умолчанию. Если не указано, будет использоваться значение по умолчанию системы Splunk

Варианты:

  • "unassigned"
  • "new"
  • "in progress"
  • "pending"
  • "resolved"
  • "closed"

description

string

Описание значимого события. Это значение будет отображаться в поле описания веб-консоли

drilldown_earliest_offset

string

Укажите временной промежуток до момента запуска события для поиска связанных событий. Например, 2h. Используйте ‘$info_min_time$’, чтобы установить время детализации в соответствии с самым ранним временем поиска

Значение по умолчанию: "$info_min_time$"

drilldown_latest_offset

string

Укажите временной промежуток после момента запуска события для поиска связанных событий. Например, 1m. Используйте ‘$info_max_time$’, чтобы установить время детализации в соответствии с самым поздним временем поиска

Значение по умолчанию: "$info_max_time$"

drilldown_name

string

Имя для поиска детализации. Поддерживает подстановку переменных с полями из совпадающего события.

drilldown_search

string

Поиск детализации. Поддерживает подстановку переменных с полями из совпадающего события.

extract_artifacts

dictionary

Активы и идентификаторы для извлечения

asset

list / elements=string

Список активов для извлечения. Выберите один или несколько доступных вариантов

По умолчанию используются все доступные варианты

Варианты:

  • "src"
  • "dest"
  • "dvc"
  • "orig_host"

file

list / elements=string

Список файлов для извлечения

identity

list / elements=string

Список полей идентификаторов для извлечения. Выберите один или несколько доступных вариантов

По умолчанию используются ‘user’ и ‘src_user’

Варианты:

  • "user"
  • "src_user"
  • "src_user_id"
  • "user_id"
  • "src_user_role"
  • "user_role"
  • "vendor_account"

url

list / elements=string

Список URL-адресов для извлечения

investigation_profiles

list / elements=string

Профиль расследования, с которым нужно связать значимое событие.

name

string

Название значимого события

next_steps

list / elements=string

Список адаптивных ответов, которые должны быть запущены следующими

Опишите следующие шаги и действия по реагированию, которые аналитик может предпринять для устранения этой угрозы.

recommended_actions

list / elements=string

Список адаптивных ответов, которые рекомендуется запустить следующими

Определение рекомендуемых адаптивных ответов выделит эти действия для аналитика при просмотре списка доступных действий по реагированию, что упростит их поиск среди более длинного списка доступных действий.

security_domain

string

Домен безопасности Splunk

Варианты:

  • "access"
  • "endpoint"
  • "network"
  • "threat" ← (default)
  • "identity"
  • "audit"

severity

string

Уровень серьезности

Варианты:

  • "informational"
  • "low"
  • "medium"
  • "high" ← (по умолчанию)
  • "critical"
  • "unknown"

running_config

string

Модуль по умолчанию подключится к удаленному устройству и получит текущую конфигурацию running-config, чтобы использовать её в качестве основы для сравнения с содержимым источника. Иногда не нужно, чтобы задача получала текущую конфигурацию running-config для каждой задачи в playbook. Аргумент running_config позволяет разработчику передать конфигурацию, используемую в качестве базовой конфигурации для сравнения. Это значение должно соответствовать выводу, полученному от устройства при выполнении команды.

state

string

Состояние, в котором должна остаться конфигурация

Варианты:

  • "merged" ← (по умолчанию)
  • "replaced"
  • "deleted"
  • "gathered"

Примеры

# Using gathered
# --------------

- name: Gather adaptive response notable events config
  splunk.es.splunk_adaptive_response_notable_events:
    config:
      - correlation_search_name: Ansible Test
      - correlation_search_name: Ansible Test 2
    state: gathered

# RUN output:
# -----------

# "gathered": [
#     {
#         "correlation_search_name": "Ansible Test",
#         "description": "test notable event",
#         "drilldown_earliest_offset": "$info_min_time$",
#         "drilldown_latest_offset": "$info_max_time$",
#         "drilldown_name": "test_drill_name",
#         "drilldown_search": "test_drill",
#         "extract_artifacts": {
#             "asset": [
#                 "src",
#                 "dest",
#                 "dvc",
#                 "orig_host"
#             ],
#             "identity": [
#                 "src_user",
#                 "user",
#                 "src_user_id",
#                 "src_user_role",
#                 "user_id",
#                 "user_role",
#                 "vendor_account"
#             ]
#         },
#         "investigation_profiles": [
#             "test profile 1",
#             "test profile 2",
#             "test profile 3"
#         ],
#         "next_steps": [
#             "makestreams",
#             "nbtstat",
#             "nslookup"
#         ],
#         "name": "ansible_test_notable",
#         "recommended_actions": [
#             "email",
#             "logevent",
#             "makestreams",
#             "nbtstat"
#         ],
#         "security_domain": "threat",
#         "severity": "high"
#     },
#     { } # there is no configuration associated with "/var"
# ]

# Using merged
# ------------

- name: Example to add config
  splunk.es.splunk_adaptive_response_notable_events:
    config:
      - correlation_search_name: Ansible Test
        description: test notable event
        drilldown_earliest_offset: $info_min_time$
        drilldown_latest_offset: $info_max_time$
        extract_artifacts:
          asset:
            - src
            - dest
          identity:
            - src_user
            - user
            - src_user_id
        next_steps:
          - makestreams
        name: ansible_test_notable
        recommended_actions:
          - email
          - logevent
        security_domain: threat
        severity: high
    state: merged

# RUN output:
# -----------

# "after": [
#     {
#         "correlation_search_name": "Ansible Test",
#         "description": "test notable event",
#         "drilldown_earliest_offset": "$info_min_time$",
#         "drilldown_latest_offset": "$info_max_time$",
#         "drilldown_name": "test_drill_name",
#         "drilldown_search": "test_drill",
#         "extract_artifacts": {
#             "asset": [
#                 "src",
#                 "dest",
#                 "dvc",
#                 "orig_host"
#             ],
#             "identity": [
#                 "src_user",
#                 "user",
#                 "src_user_id",
#                 "src_user_role",
#                 "user_id",
#                 "user_role",
#                 "vendor_account"
#             ]
#         },
#         "investigation_profiles": [
#             "test profile 1",
#             "test profile 2",
#             "test profile 3"
#         ],
#         "next_steps": [
#             "makestreams",
#             "nbtstat",
#             "nslookup"
#         ],
#         "name": "ansible_test_notable",
#         "recommended_actions": [
#             "email",
#             "logevent",
#             "makestreams",
#             "nbtstat"
#         ],
#         "security_domain": "threat",
#         "severity": "high"
#     }
# ],
# "before": [],

# Using replaced
# --------------

- name: Example to Replace the config
  splunk.es.splunk_adaptive_response_notable_events:
    config:
      - correlation_search_name: Ansible Test
        description: test notable event
        drilldown_earliest_offset: $info_min_time$
        drilldown_latest_offset: $info_max_time$
        extract_artifacts:
          asset:
            - src
            - dest
          identity:
            - src_user
            - user
            - src_user_id
        next_steps:
          - makestreams
        name: ansible_test_notable
        recommended_actions:
          - email
          - logevent
        security_domain: threat
        severity: high
    state: replaced

# RUN output:
# -----------

# "after": [
#     {
#         "correlation_search_name": "Ansible Test",
#         "description": "test notable event",
#         "drilldown_earliest_offset": "$info_min_time$",
#         "drilldown_latest_offset": "$info_max_time$",
#         "extract_artifacts": {
#             "asset": [
#                 "src",
#                 "dest"
#             ],
#             "identity": [
#                 "src_user",
#                 "user",
#                 "src_user_id"
#             ]
#         },
#         "next_steps": [
#             "makestreams"
#         ],
#         "name": "ansible_test_notable",
#         "recommended_actions": [
#             "email",
#             "logevent"
#         ],
#         "security_domain": "threat",
#         "severity": "high"
#     }
# ],
# "before": [
#     {
#         "correlation_search_name": "Ansible Test",
#         "description": "test notable event",
#         "drilldown_earliest_offset": "$info_min_time$",
#         "drilldown_latest_offset": "$info_max_time$",
#         "drilldown_name": "test_drill_name",
#         "drilldown_search": "test_drill",
#         "extract_artifacts": {
#             "asset": [
#                 "src",
#                 "dest",
#                 "dvc",
#                 "orig_host"
#             ],
#             "identity": [
#                 "src_user",
#                 "user",
#                 "src_user_id",
#                 "src_user_role",
#                 "user_id",
#                 "user_role",
#                 "vendor_account"
#             ]
#         },
#         "investigation_profiles": [
#             "test profile 1",
#             "test profile 2",
#             "test profile 3"
#         ],
#         "next_steps": [
#             "makestreams",
#             "nbtstat",
#             "nslookup"
#         ],
#         "name": "ansible_test_notable",
#         "recommended_actions": [
#             "email",
#             "logevent",
#             "makestreams",
#             "nbtstat"
#         ],
#         "security_domain": "threat",
#         "severity": "high"
#     }
# ],

# USING DELETED
# -------------

- name: Example to remove the config
  splunk.es.splunk_adaptive_response_notable_events:
    config:
      - correlation_search_name: Ansible Test
    state: deleted

# RUN output:
# -----------

# "after": [],
# "before": [
#     {
#         "correlation_search_name": "Ansible Test",
#         "description": "test notable event",
#         "drilldown_earliest_offset": "$info_min_time$",
#         "drilldown_latest_offset": "$info_max_time$",
#         "drilldown_name": "test_drill_name",
#         "drilldown_search": "test_drill",
#         "extract_artifacts": {
#             "asset": [
#                 "src",
#                 "dest",
#                 "dvc",
#                 "orig_host"
#             ],
#             "identity": [
#                 "src_user",
#                 "user",
#                 "src_user_id",
#                 "src_user_role",
#                 "user_id",
#                 "user_role",
#                 "vendor_account"
#             ]
#         },
#         "investigation_profiles": [
#             "test profile 1",
#             "test profile 2",
#             "test profile 3"
#         ],
#         "next_steps": [
#             "makestreams",
#             "nbtstat",
#             "nslookup"
#         ],
#         "name": "ansible_test_notable",
#         "recommended_actions": [
#             "email",
#             "logevent",
#             "makestreams",
#             "nbtstat"
#         ],
#         "security_domain": "threat",
#         "severity": "high"
#     }
# ]

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:

Ключ

Описание

after

list / elements=string

Конфигурация в виде структурированных данных после завершения модуля.

Возвращается: при изменении

Пример: ["The configuration returned will always be in the same format of the parameters above."]

before

list / elements=string

Конфигурация в виде структурированных данных до вызова модуля.

Возвращается: всегда

Пример: ["The configuration returned will always be in the same format of the parameters above."]

gathered

dictionary

Данные о сетевом ресурсе, собранные с удаленного устройства в виде структурированных данных.

Возвращается: когда state равен gathered

Пример: "This output will always be in the same format as the module argspec.\n"

Авторы

  • Команда Ansible по автоматизации безопасности (@pranav-bhatt) <https://github.com/ansible-security>

Ссылки на коллекцию

  • Система отслеживания ошибок
  • Репозиторий (исходные коды)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/splunk/es/splunk_adaptive_response_notable_events_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API