Spec-Zone.ru › Ansible 2.11

splunk.es.correlation_search – Управление корреляционными поисками Splunk Enterprise Security

Примечание

Этот плагин входит в состав коллекции splunk.es (версия 1.0.2).

Для его установки используйте: ansible-galaxy collection install splunk.es.

Для использования в книге задач укажите: splunk.es.correlation_search.

Добавлен в версии 1.0.0: модуля splunk.es

  • Описание
  • Параметры
  • Примечания
  • Примеры

Описание

  • Этот модуль позволяет создавать, удалять и изменять корреляционные поиски Splunk Enterprise Security.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
app
строка
Значение по умолчанию:
"SplunkEnterpriseSecuritySuite"
Приложение Splunk, с которым нужно связать корреляционный поиск.
cron_schedule
строка
Значение по умолчанию:
"*/5 * * * *"
Введите расписание в формате cron.
Например, '*/5 * * * *' (каждые 5 минут) или '0 21 * * *' (каждый день в 21:00).
Поиски в реальном времени используют расписание по умолчанию '*/5 * * * *'.
description
строка / обязательно
Описание корреляционного поиска, которое будет отображено в поле описания веб-консоли.
name
строка / обязательно
Имя корреляционного поиска.
schedule_priority
строка
    Варианты:
  • Значение по умолчанию ←
  • Higher
  • Highest
Увеличивает приоритет планирования отчета. Установите значение "Higher", чтобы приоритизировать его над другими поисками с тем же режимом планирования, или "Highest", чтобы приоритизировать его над другими поисками независимо от режима. Используйте с осторожностью.
schedule_window
строка
Значение по умолчанию:
"0"
Разрешает запуску отчета в любое время в рамках окна, открывающегося в назначенное время его запуска, для повышения эффективности при большом количестве одновременно запланированных отчетов. Значение "auto" автоматически определяет оптимальную ширину окна для отчета.
scheduling
строка
    Варианты:
  • real-time ←
  • continuous
Управляет способом, которым планировщик вычисляет следующее время выполнения запланированного поиска.
Подробнее: https://docs.splunk.com/Documentation/Splunk/7.2.3/Report/Configurethepriorityofscheduledreports#Real-time_scheduling_and_continuous_scheduling
search
строка / обязательно
Строка запроса SPL.
state
строка / обязательно
    Варианты:
  • present
  • absent
  • enabled
  • disabled
Добавить, удалить, включить или отключить корреляционный поиск.
suppress_alerts
boolean
    Варианты:
  • no ←
  • yes
Запретить или разрешить оповещения от этого корреляционного поиска.
throttle_fields_to_group_by
строка
Укажите поля для сопоставления событий при ограничении.
throttle_window_duration
строка
Сколько времени игнорировать другие события, соответствующие значениям полей, указанным в Полях для группировки.
time_earliest
строка
Значение по умолчанию:
"-24h"
Начальная точка времени с использованием модификаторов относительного времени.
time_latest
строка
Значение по умолчанию:
"now"
Конечная точка времени с использованием модификаторов относительного времени.
trigger_alert_when
строка
    Варианты:
  • количество событий ←
  • количество результатов
  • количество хостов
  • количество источников
Увеличивает приоритет планирования отчета. Установите значение "Higher", чтобы приоритизировать его над другими поисками с тем же режимом планирования, или "Highest", чтобы приоритизировать его над другими поисками независимо от режима. Используйте с осторожностью.
trigger_alert_when_condition
строка
    Варианты:
  • больше чем ←
  • меньше чем
  • равно
  • не равно
  • падает на
  • возрастает на
Условие для передачи в trigger_alert_when.
trigger_alert_when_value
строка
Значение по умолчанию:
"10"
Значение для передачи в trigger_alert_when.
ui_dispatch_context
строка
Установите приложение для использования в ссылках, таких как поиск по детализации в заметном событии или ссылки в адаптивном ответе на электронное письмо. Если None, используется контекст приложения.

Примечания

Примечание

  • Следующие параметры пока не поддерживаются: throttle_window_duration, throttle_fields_to_group_by и adaptive_response_actions

Примеры

- name: Example of creating a correlation search with splunk.es.coorelation_search
  splunk.es.correlation_search:
    name: "Example Coorelation Search From Ansible"
    description: "Example Coorelation Search From Ansible, description."
    search: 'source="/var/log/snort.log"'
    state: "present"

Авторы

  • Команда автоматизации безопасности Ansible (@maxamillion) <https://github.com/ansible-security>

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.10/collections/splunk/es/correlation_search_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API