splunk.es.adaptive_response_notable_event – Управление адаптивными ответами на заметные события Splunk Enterprise Security
Примечание
Этот плагин входит в коллекцию splunk.es (версия 1.0.2).
Для его установки используйте: ansible-galaxy collection install splunk.es
Для использования в плейбуке укажите: splunk.es.adaptive_response_notable_event
Добавлено в версии 1.0.0: модуля splunk.es
Обзор
- Этот модуль позволяет создавать, удалять и изменять адаптивные ответы Splunk Enterprise Security на заметные события, связанные с поиском по корреляции
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| asset_extraction список / элементы=строка |
["src", "dest", "dvc", "orig_host"] | список активов для извлечения, выберите любой или несколько доступных вариантов по умолчанию все доступные варианты |
| correlation_search_name строка / обязательно | Имя поиска по корреляции, с которым будет связан этот адаптивный ответ на заметное событие | |
| default_owner строка | Владелец заметного события по умолчанию, если не указан, используется значение по умолчанию Splunk | |
| default_status строка |
| Статус заметного события по умолчанию, если не указан, используется значение по умолчанию Splunk |
| description строка / обязательно | Описание заметного события, это значение будет отображаться в поле описания веб-консоли | |
| drill_down_earliest_offset строка | Значение по умолчанию: "$info_min_time$" | Установите период времени до триггерного события для поиска связанных событий. Например, 2 ч. Используйте "$info_min_time$", чтобы установить период детализации, соответствующий самому раннему времени поиска |
| drill_down_latest_offset строка | Значение по умолчанию: "$info_max_time$" | Установите период времени после триггерного события для поиска связанных событий. Например, 1 мин. Используйте "$info_max_time$", чтобы установить период детализации, соответствующий самому позднему времени поиска |
| drill_down_name строка | Имя для поиска по детализации, поддерживает подстановку переменных с полями из соответствующего события. | |
| drill_down_search строка | Поиск по детализации, поддерживает подстановку переменных с полями из соответствующего события. | |
| identity_extraction список / элементы=строка |
["user", "src_user"] | список полей идентификации для извлечения, выберите любой или несколько доступных вариантов по умолчанию все доступные варианты |
| investigation_profiles строка | Профиль расследования для связи с заметным событием. | |
| name строка / обязательно | Имя заметного события | |
| next_steps список / элементы=строка | Список адаптивных ответов, которые следует выполнить далее Описание следующих шагов и действий по реагированию, которые может предпринять аналитик для решения этой угрозы. | |
| recommended_actions список / элементы=строка | Список адаптивных ответов, которые рекомендуется выполнить далее Идентификация рекомендуемых адаптивных ответов выделит эти действия для аналитика при просмотре списка доступных действий по реагированию, облегчая их поиск среди более длинного списка доступных действий. | |
| security_domain строка |
| Домен безопасности Splunk |
| severity строка |
| Оценка уровня серьезности |
| state строка / обязательно |
| Добавить или удалить источник данных. |
Примеры
- name: Example of using splunk.es.adaptive_response_notable_event module
splunk.es.adaptive_response_notable_event:
name: "Example notable event from Ansible"
correlation_search_name: "Example Correlation Search From Ansible"
description: "Example notable event from Ansible, description."
state: "present"
next_steps:
- ping
- nslookup
recommended_actions:
- script
- ansiblesecurityautomation
Авторы
- Команда автоматизации безопасности Ansible (@maxamillion) <https://github.com/ansible-security>
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.10/collections/splunk/es/adaptive_response_notable_event_module.html