Spec-Zone.ru › Ansible 2.11

splunk.es.adaptive_response_notable_event – Управление адаптивными ответами на заметные события Splunk Enterprise Security

Примечание

Этот плагин входит в коллекцию splunk.es (версия 1.0.2).

Для его установки используйте: ansible-galaxy collection install splunk.es

Для использования в плейбуке укажите: splunk.es.adaptive_response_notable_event

Добавлено в версии 1.0.0: модуля splunk.es

  • Обзор
  • Параметры
  • Примеры

Обзор

  • Этот модуль позволяет создавать, удалять и изменять адаптивные ответы Splunk Enterprise Security на заметные события, связанные с поиском по корреляции

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
asset_extraction
список / элементы=строка
    Варианты:
  • src ←
  • dest ←
  • dvc ←
  • orig_host ←
Значение по умолчанию:
["src", "dest", "dvc", "orig_host"]
список активов для извлечения, выберите любой или несколько доступных вариантов
по умолчанию все доступные варианты
correlation_search_name
строка / обязательно
Имя поиска по корреляции, с которым будет связан этот адаптивный ответ на заметное событие
default_owner
строка
Владелец заметного события по умолчанию, если не указан, используется значение по умолчанию Splunk
default_status
строка
    Варианты:
  • не назначено
  • новый
  • в процессе
  • ожидается
  • решен
  • закрыт
Статус заметного события по умолчанию, если не указан, используется значение по умолчанию Splunk
description
строка / обязательно
Описание заметного события, это значение будет отображаться в поле описания веб-консоли
drill_down_earliest_offset
строка
Значение по умолчанию:
"$info_min_time$"
Установите период времени до триггерного события для поиска связанных событий. Например, 2 ч. Используйте "$info_min_time$", чтобы установить период детализации, соответствующий самому раннему времени поиска
drill_down_latest_offset
строка
Значение по умолчанию:
"$info_max_time$"
Установите период времени после триггерного события для поиска связанных событий. Например, 1 мин. Используйте "$info_max_time$", чтобы установить период детализации, соответствующий самому позднему времени поиска
drill_down_name
строка
Имя для поиска по детализации, поддерживает подстановку переменных с полями из соответствующего события.
drill_down_search
строка
Поиск по детализации, поддерживает подстановку переменных с полями из соответствующего события.
identity_extraction
список / элементы=строка
    Варианты:
  • user ←
  • src_user ←
Значение по умолчанию:
["user", "src_user"]
список полей идентификации для извлечения, выберите любой или несколько доступных вариантов
по умолчанию все доступные варианты
investigation_profiles
строка
Профиль расследования для связи с заметным событием.
name
строка / обязательно
Имя заметного события
next_steps
список / элементы=строка
Список адаптивных ответов, которые следует выполнить далее
Описание следующих шагов и действий по реагированию, которые может предпринять аналитик для решения этой угрозы.
recommended_actions
список / элементы=строка
Список адаптивных ответов, которые рекомендуется выполнить далее
Идентификация рекомендуемых адаптивных ответов выделит эти действия для аналитика при просмотре списка доступных действий по реагированию, облегчая их поиск среди более длинного списка доступных действий.
security_domain
строка
    Варианты:
  • доступ
  • точка входа
  • сеть
  • угроза ←
  • идентификация
  • аудит
Домен безопасности Splunk
severity
строка
    Варианты:
  • информационное
  • низкое
  • среднее
  • высокое ←
  • критическое
  • неизвестно
Оценка уровня серьезности
state
строка / обязательно
    Варианты:
  • есть
  • отсутствует
Добавить или удалить источник данных.

Примеры

- name: Example of using splunk.es.adaptive_response_notable_event module
  splunk.es.adaptive_response_notable_event:
    name: "Example notable event from Ansible"
    correlation_search_name: "Example Correlation Search From Ansible"
    description: "Example notable event from Ansible, description."
    state: "present"
    next_steps:
      - ping
      - nslookup
    recommended_actions:
      - script
      - ansiblesecurityautomation

Авторы

  • Команда автоматизации безопасности Ansible (@maxamillion) <https://github.com/ansible-security>

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.10/collections/splunk/es/adaptive_response_notable_event_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API