splunk.es.correlation_search – Управление корреляционными поисками Splunk Enterprise Security
Примечание
Этот плагин входит в состав коллекции splunk.es (версия 1.0.2).
Для его установки используйте: ansible-galaxy collection install splunk.es.
Для использования в книге задач укажите: splunk.es.correlation_search.
Добавлен в версии 1.0.0: модуля splunk.es
Описание
- Этот модуль позволяет создавать, удалять и изменять корреляционные поиски Splunk Enterprise Security.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| app строка | Значение по умолчанию: "SplunkEnterpriseSecuritySuite" | Приложение Splunk, с которым нужно связать корреляционный поиск. |
| cron_schedule строка | Значение по умолчанию: "*/5 * * * *" | Введите расписание в формате cron. Например, '*/5 * * * *' (каждые 5 минут) или '0 21 * * *' (каждый день в 21:00).Поиски в реальном времени используют расписание по умолчанию '*/5 * * * *'. |
| description строка / обязательно | Описание корреляционного поиска, которое будет отображено в поле описания веб-консоли. | |
| name строка / обязательно | Имя корреляционного поиска. | |
| schedule_priority строка |
| Увеличивает приоритет планирования отчета. Установите значение "Higher", чтобы приоритизировать его над другими поисками с тем же режимом планирования, или "Highest", чтобы приоритизировать его над другими поисками независимо от режима. Используйте с осторожностью. |
| schedule_window строка | Значение по умолчанию: "0" | Разрешает запуску отчета в любое время в рамках окна, открывающегося в назначенное время его запуска, для повышения эффективности при большом количестве одновременно запланированных отчетов. Значение "auto" автоматически определяет оптимальную ширину окна для отчета. |
| scheduling строка |
| Управляет способом, которым планировщик вычисляет следующее время выполнения запланированного поиска. Подробнее: https://docs.splunk.com/Documentation/Splunk/7.2.3/Report/Configurethepriorityofscheduledreports#Real-time_scheduling_and_continuous_scheduling |
| search строка / обязательно | Строка запроса SPL. | |
| state строка / обязательно |
| Добавить, удалить, включить или отключить корреляционный поиск. |
| suppress_alerts boolean |
| Запретить или разрешить оповещения от этого корреляционного поиска. |
| throttle_fields_to_group_by строка | Укажите поля для сопоставления событий при ограничении. | |
| throttle_window_duration строка | Сколько времени игнорировать другие события, соответствующие значениям полей, указанным в Полях для группировки. | |
| time_earliest строка | Значение по умолчанию: "-24h" | Начальная точка времени с использованием модификаторов относительного времени. |
| time_latest строка | Значение по умолчанию: "now" | Конечная точка времени с использованием модификаторов относительного времени. |
| trigger_alert_when строка |
| Увеличивает приоритет планирования отчета. Установите значение "Higher", чтобы приоритизировать его над другими поисками с тем же режимом планирования, или "Highest", чтобы приоритизировать его над другими поисками независимо от режима. Используйте с осторожностью. |
| trigger_alert_when_condition строка |
| Условие для передачи в trigger_alert_when.
|
| trigger_alert_when_value строка | Значение по умолчанию: "10" | Значение для передачи в trigger_alert_when.
|
| ui_dispatch_context строка | Установите приложение для использования в ссылках, таких как поиск по детализации в заметном событии или ссылки в адаптивном ответе на электронное письмо. Если None, используется контекст приложения. |
Примечания
Примечание
- Следующие параметры пока не поддерживаются: throttle_window_duration, throttle_fields_to_group_by и adaptive_response_actions
Примеры
- name: Example of creating a correlation search with splunk.es.coorelation_search
splunk.es.correlation_search:
name: "Example Coorelation Search From Ansible"
description: "Example Coorelation Search From Ansible, description."
search: 'source="/var/log/snort.log"'
state: "present"
Авторы
- Команда автоматизации безопасности Ansible (@maxamillion) <https://github.com/ansible-security>
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.10/collections/splunk/es/correlation_search_module.html