שילוב של Splunk עם Google SecOps

במסמך הזה מוסבר איך לשלב את Splunk עם Google SecOps.

לפני שמתחילים

לפני שמשלבים את Splunk עם Google SecOps, צריך לקבוע את שיטת ההטמעה המתאימה לארכיטקטורת הפריסה ולוודא שהסביבה עומדת בכל התלות הנדרשת, נתיבי הרשת והרשאות הגישה.

‫Google SecOps תומך בשתי שיטות להטמעה:

  • הוספת נתונים על בסיס Push: Splunk מעריך התראות באופן מקומי ושולח אירועים ישירות אל Google SecOps באמצעות התוסף TA-Siemplify ופעולות של טריגר התראות. לא נדרשת הגדרה של מחבר ב-Google SecOps.

  • העברה מבוססת-משיכה: מחברים של Google SecOps שולחים שאילתות לנקודות קצה של Splunk REST API כדי לאחזר התראות, תוצאות חיפוש של SPL או אירועים בולטים של Splunk ES.

העברה מבוססת-דחיפה

הטמעה מבוססת-דחיפה מחייבת קישוריות HTTPS יוצאת ישירה מ-Splunk אל Google SecOps, וגם הגדרות ספציפיות של תוספים ב-Splunk Search Heads.

לפני שמגדירים העברה מבוססת-דחיפה, חשוב לוודא שאתם עומדים בדרישות הבאות:

  1. מורידים ומתקינים את חבילת TA-Siemplify מ-Splunkbase בכל ראשי החיפוש של Splunk. בסביבות מבוזרות, פורסים את התוסף בכל אשכול של Search Head באמצעות Splunk Deployer או Deployment Server.

  2. מוודאים שגרסה תואמת של Splunk Common Information Model (Splunk_SA_CIM) מותקנת ב-Search Head כדי לתמוך בהתראות מודולריות וברישום ביומן.

  3. מוודאים של-Splunk Search Heads יש גישה לרשת יוצאת דרך HTTPS (יציאת TCP‏ 443) לכתובת ה-URL של מופע Google SecOps.

  4. מוודאים שיש לכם חשבון ב-Google SecOps עם הרשאות אדמין ליצירת מפתחות API‏ (Settings > Advanced > API). מוודאים שלמפתח ה-API שנוצר הוקצה תפקיד עם הרשאות ליצירת התראות וכרטיסי תמיכה.

  5. אם אתם מתכננים להטמיע אירועים גולמיים מחיפושים שעברו שינוי (למשל חיפושים באמצעות stats,‏ chart או timechart), ודאו ש-dispatch.buckets = 1 מוגדר ב-savedsearches.conf בכותרות החיפוש.

העברה מבוססת-משיכה

כדי להשתמש בהטמעה מבוססת-משיכה, בפעולות של playbook ובמשימות סנכרון, צריך להשתמש ב-Google SecOps (או בסוכן מרוחק) כדי ליצור חיבורים אדמיניסטרטיביים נכנסים ל-Splunk.

לפני שמגדירים מחברי משיכה, פעולות או משימות, חשוב לוודא שהדרישות הבאות מתקיימות:

  1. קישוריות לרשת: מוודאים שיש קו ראייה ברשת מ-Google SecOps (או מהסוכן המרוחק) ליציאת Splunk management REST API (ברירת מחדל: 8089/TCP).

  2. אישור CA בהתאמה אישית: אם מופעל באינסטנס של Splunk אישור CA פרטי או פנימי, צריך לוודא שפועלת ב-Google SecOps גרסה 26.0 או גרסה מתקדמת יותר של השילוב עם Splunk.

  3. אימות: צריך לקבל פרטי כניסה תקפים של משתמש Splunk (שם משתמש וסיסמה) או ליצור טוקן Bearer של Splunk (כדי להפעיל את שיטת האימות הזו בפלטפורמת Splunk, נדרש אימות טוקן).

  4. יכולות של תפקיד ב-Splunk: מוודאים שלחשבון Splunk שמשמש לאימות יש תפקיד עם היכולות הבאות:

    • search
    • schedule_search
    • edit_tcp (חובה רק אם משתמשים בפעולה Submit Event)
    • edit_notable_events (נדרש רק אם משתמשים בפעולה Update Notable Events או במשימות סנכרון של Splunk ES)
  5. הרשאות לחיפוש ולמאגר הנתונים: מוודאים שלחשבון שמשמש לאימות יש גישה למאגרי הנתונים הרלוונטיים של Splunk עבור הרכיבים שבחרתם:

    • Splunk pull connector: הרשאות קריאה לטבלת החיפוש siemplify_alerts (מאוכלסת כש-TA-Siemplify מותקן ומוגדר במצב Pull).
    • פעולות ומחבר שאילתות של Splunk:
      • הרשאות חיפוש באינדקסים של אירועים שמטורגטים לחיפוש (לא נדרשת הרשאה TA-Siemplify).
      • הרשאות כתיבה והזנה באינדקס היעד אם משתמשים בפעולה Submit Event.
    • ‫Splunk ES – מחבר ומשימות של אירועים בולטים: התקנה פעילה של Splunk Enterprise Security (ES), הרשאות קריאה לאינדקס notable וגישה למאקרו get_notable_index (לא נדרשת TA-Siemplify).

פרמטרים של שילוב

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
כתובת השרת String ‫{SCHEMA}://{IP}:{PORT} כן הכתובת של שרת Splunk.
שם משתמש String לא רלוונטי לא כתובת האימייל של המשתמש שבה צריך להשתמש כדי להתחבר ל-Splunk.
סיסמה סיסמה לא רלוונטי לא הסיסמה של המשתמש הרלוונטי.
טוקן API סיסמה לא רלוונטי לא טוקן Splunk API. אם השדה הזה לא ריק, הטוקן של ה-API מקבל עדיפות על פני שיטות אימות אחרות.
אימות SSL תיבת סימון לא מסומן לא מסמנים את תיבת הסימון הזו אם החיבור שלכם ל-Splunk דורש אימות SSL (התיבה לא מסומנת כברירת מחדל).
קובץ אישור CA String לא רלוונטי לא קובץ אישור CA בקידוד Base64.

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.

פעולות

מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.

קבלת אירועים של מארחים

קבלת אירועים שקשורים למארחים ב-Splunk.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
הגבלה על מספר האירועים לכל מארח מספר שלם 100 כן מציינים כמה אירועים להחזיר לכל מארח.
תוצאות מ- String לפני 24 שעות כן מציינים את שעת ההתחלה של האירועים.
תוצאות אל String עכשיו כן מציינים את שעת הסיום של האירועים.
שדות תוצאות CSV לא רלוונטי לא מציינים רשימה מופרדת בפסיקים של שדות שצריך להחזיר.
אינדקס String לא רלוונטי לא מציינים באיזה אינדקס להשתמש כשמחפשים אירועים שקשורים למארח. אם לא מציינים כלום, הפעולה לא תשתמש באינדקס.
מפתח מארח String מארח לא מציינים את המפתח שבו יש להשתמש כדי לקבל מידע על אירועים של מארחים. ברירת מחדל: host.

ריצה

הפעולה הזו מופעלת בישות Hostname (שם מארח).

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
תוצאת JSON
[{
    "app": "SA-AccessProtection",
    "_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
    "_cd": "425:9087674",
    "_indextime": "1612231318",
    "_kv": "1",
    "_raw": "02-02-2021 04:01:58.404 +0200 INFO  SavedSplunker - savedsearch_id=\"nobody;SA-AccessProtection;Access - Default Account Usage - Rule\", search_type=\"\", user=\"admin\", app=\"SA-AccessProtection\", savedsearch_name=\"Access - Default Account Usage - Rule\", priority=default, status=success, digest_mode=1, scheduled_time=1612179932, window_time=0, dispatch_time=1612179969, run_time=51348.242, result_count=0, alert_actions=\"\", sid=\"rt_scheduler__admin_U0EtQWNjZXNzUHJvdGVjdGlvbg__RMD509c859ea7b9951b8_at_1612179932_61.40533\", suppressed=1, thread_id=\"AlertNotifierWorker-0\", workload_pool=\"\"",
    "_serial": "0",
    "_si": [
        "splunk",
        "_internal"
    ],
    "_sourcetype": "scheduler",
    "_subsecond": ".404",
    "_time": "2021-02-02T04:01:58.404+02:00"
},
{
    "_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
    "_cd": "425:9087731",
    "_indextime": "1612231318",
    "_kv": "1",
    "_raw": "127.0.0.1 - admin [02/Feb/2021:04:01:58.172 +0200] \"POST /servicesNS/nobody/SA-AccessProtection/saved/searches/Access%20-%20Default%20Account%20Usage%20-%20Rule/notify?trigger.condition_state=1 HTTP/1.1\" 200 1985 - - - 3ms",
    "_serial": "1",
    "_si": [
        "splunk",
        "_internal"
    ],
    "_sourcetype": "splunkd_access",
    "_subsecond": ".172",
    "_time": "2021-02-02T04:01:58.172+02:00"
},
{
    "app": "SA-EndpointProtection",
    "_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
    "_cd": "425:9087653",
    "_indextime": "1612231318",
    "_kv": "1",
    "_raw": "02-02-2021 04:01:57.804 +0200 INFO  SavedSplunker - savedsearch_id=\"nobody;SA-EndpointProtection;Endpoint - Should Timesync Host Not Syncing - Rule\", search_type=\"\", user=\"admin\", app=\"SA-EndpointProtection\", savedsearch_name=\"Endpoint - Should Timesync Host Not Syncing - Rule\", priority=default, status=success, digest_mode=1, scheduled_time=1612179932, window_time=300, dispatch_time=1612179970, run_time=51347.420, result_count=0, alert_actions=\"\", sid=\"rt_scheduler__admin_U0EtRW5kcG9pbnRQcm90ZWN0aW9u__RMD5ef3c08822811b7cd_at_1612179932_62.25751\", suppressed=1, thread_id=\"AlertNotifierWorker-0\", workload_pool=\"\"",
    "_serial": "2",
    "_si": [
        "splunk",
        "_internal"
    ],
    "_sourcetype": "scheduler",
    "_subsecond": ".804",
    "_time": "2021-02-02T04:01:57.804+02:00"
}]
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ספר ההפעלה:

אם הפעולה הצליחה ויש תוצאות: 'Successfully returned events for the following hosts in Splunk: \n {0}'.format(entity.identifier)

אם הפקודה הצליחה אבל התוצאות לא זמינות לחלק מהמארחים: "No events were found for the following hosts in Splunk:\n {0}".format(entity.identifier)

אם הפקודה הצליחה אבל התוצאות לא זמינות לכולם: "לא נמצאו אירועים עבור המארחים שצוינו ב-Splunk"

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדובר בשגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר: "שגיאה בהפעלת הפעולה 'קבלת אירועים של מארח'. הסיבה: {0}''.format(error.Stacktrace)

אם 400: "שגיאה בהפעלת הפעולה 'קבלת אירועים של מארח'". הסיבה: {0}''.format(messages/text)

כללי
Case Wall Table

שם: אירועים של {Entity.identifier}

עמודות: על סמך התוצאות.

פינג

בודקים את הקישוריות ל-Splunk באמצעות הפרמטרים שמופיעים בדף ההגדרות של השילוב בכרטיסייה Google Security Operations Marketplace.

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של פלייבוק:
אם הפעולה הצליחה: "החיבור לשרת Splunk הצליח עם פרמטרי החיבור שסופקו"

הפעולה צריכה להיכשל ולהפסיק את ההפעלה של playbook:
אם הפעולה לא הצליחה: "החיבור לשרת Splunk נכשל! השגיאה היא {0}".format(exception.stacktrace)

כללי

Splunk Csv Viewer

פרמטרים

פרמטר סוג ערך ברירת המחדל חובה תיאור
תוצאות מחרוזת לא רלוונטי כן תוצאות גולמיות.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_succeed נכון/לא נכון is_succeed:False

SplunkQuery

מריצים שאילתה ב-Splunk.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מצב חיפוש DDL

Smart

ערכים אפשריים:

  • רישום מפורט (verbose)
  • Smart
  • זריז
לא מציינים את המצב להפעלת החיפוש.
שאילתה String כן מציינים את השאילתה שצריך להריץ. דוגמה: index="_internal"‎
הגבלת מספר התוצאות מספר שלם 100 לא

מציינים כמה תוצאות להחזיר.
הערה: הפרמטר הזה מוסיף את מילת המפתח 'head' לשאילתה שצוינה. ברירת המחדל היא 100.

תוצאות מ- String לפני 24 שעות לא מציינים את שעת ההתחלה של השאילתה. ברירת מחדל: ‎-24h
תוצאות ל String עכשיו לא מציינים את שעת הסיום של השאילתה. ברירת מחדל: עכשיו.
שדות תוצאות CSV לא

מציינים רשימה מופרדת בפסיקים של שדות שצריך להחזיר.
הערה: הפרמטר הזה מוסיף את מילת המפתח fields לשאילתה שצוינה.

ריצה

הפעולה הזו לא מופעלת בישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_succeed נכון/לא נכון is_succeed:False
תוצאת JSON
[{
    "app": "SA-AccessProtection",
    "_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
    "_cd": "425:9087674",
    "_indextime": "1612231318",
    "_kv": "1",
    "_raw": "02-02-2021 04:01:58.404 +0200 INFO  SavedSplunker - savedsearch_id=\"nobody;SA-AccessProtection;Access - Default Account Usage - Rule\", search_type=\"\", user=\"admin\", app=\"SA-AccessProtection\", savedsearch_name=\"Access - Default Account Usage - Rule\", priority=default, status=success, digest_mode=1, scheduled_time=1612179932, window_time=0, dispatch_time=1612179969, run_time=51348.242, result_count=0, alert_actions=\"\", sid=\"rt_scheduler__admin_U0EtQWNjZXNzUHJvdGVjdGlvbg__RMD509c859ea7b9951b8_at_1612179932_61.40533\", suppressed=1, thread_id=\"AlertNotifierWorker-0\", workload_pool=\"\"",
    "_serial": "0",
    "_si": [
        "splunk",
        "_internal"
    ],
    "_sourcetype": "scheduler",
    "_subsecond": ".404",
    "_time": "2021-02-02T04:01:58.404+02:00"
},
{
    "_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
    "_cd": "425:9087731",
    "_indextime": "1612231318",
    "_kv": "1",
    "_raw": "127.0.0.1 - admin [02/Feb/2021:04:01:58.172 +0200] \"POST /servicesNS/nobody/SA-AccessProtection/saved/searches/Access%20-%20Default%20Account%20Usage%20-%20Rule/notify?trigger.condition_state=1 HTTP/1.1\" 200 1985 - - - 3ms",
    "_serial": "1",
    "_si": [
        "splunk",
        "_internal"
    ],
    "_sourcetype": "splunkd_access",
    "_subsecond": ".172",
    "_time": "2021-02-02T04:01:58.172+02:00"
},
{
    "app": "SA-EndpointProtection",
    "_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
    "_cd": "425:9087653",
    "_indextime": "1612231318",
    "_kv": "1",
    "_raw": "02-02-2021 04:01:57.804 +0200 INFO  SavedSplunker - savedsearch_id=\"nobody;SA-EndpointProtection;Endpoint - Should Timesync Host Not Syncing - Rule\", search_type=\"\", user=\"admin\", app=\"SA-EndpointProtection\", savedsearch_name=\"Endpoint - Should Timesync Host Not Syncing - Rule\", priority=default, status=success, digest_mode=1, scheduled_time=1612179932, window_time=300, dispatch_time=1612179970, run_time=51347.420, result_count=0, alert_actions=\"\", sid=\"rt_scheduler__admin_U0EtRW5kcG9pbnRQcm90ZWN0aW9u__RMD5ef3c08822811b7cd_at_1612179932_62.25751\", suppressed=1, thread_id=\"AlertNotifierWorker-0\", workload_pool=\"\"",
    "_serial": "2",
    "_si": [
        "splunk",
        "_internal"
    ],
    "_sourcetype": "scheduler",
    "_subsecond": ".804",
    "_time": "2021-02-02T04:01:57.804+02:00"
}]
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ספר ההפעלה:

אם הפעולה הצליחה ויש תוצאות: 'Successfully returned results for the query "{0}" in Splunk'.format(query)

אם הפעולה הצליחה אבל אין תוצאות: "לא נמצאו תוצאות לשאילתה "{0}" ב-Splunk".format(query)

הודעה אסינכרונית: "Waiting for query {0} to finish execution.".format(query name)

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדובר בשגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר: "שגיאה בהפעלת הפעולה SplunkQuery". הסיבה: {0}''.format(error.Stacktrace)

אם 400: "שגיאה בהפעלת הפעולה SplunkQuery". הסיבה: {0}''.format(messages/text)

כללי
Case Wall Table

שם: Splunk Query Results

עמודות – על סמך התוצאות.

כללי

שליחת אירוע

שליחת אירוע ל-Splunk.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
אינדקס String ראשי כן מציינים את האינדקס שבו צריך ליצור את האירוע.
אירוע String לא רלוונטי כן מציינים את האירוע הגולמי שצריך לשלוח.
מארח String לא רלוונטי לא מציינים את המארח שקשור לאירוע.
מקור String לא רלוונטי לא מציינים את מקור האירוע. דוגמה: www.
Sourcetype String לא רלוונטי לא מציינים את סוג המקור של האירוע. דוגמה: web_event

ריצה

הפעולה הזו לא מופעלת בישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
תוצאת JSON
{
    "index": "default",
    "bytes": 70,
    "host": "dogo",
    "source": "www",
    "sourcetype": "web_event"
}
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ספר ההפעלה:

אם הפעולה הצליחה: "Successfully added a new event to index "{0}" in Splunk.".format(index)

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדובר בשגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר: "שגיאה בהפעלת הפעולה 'שליחת אירוע'. הסיבה: {0}''.format(error.Stacktrace)

אם השגיאה היא 400: "Error executing action "Submit Event". הסיבה: {0}''.format(messages/text)

כללי

עדכון אירועים חשובים

עדכון אירועים בולטים ב-Splunk ES.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהי אירועים בולטים CSV לא רלוונטי כן מציינים את המזהים של אירועים חשובים. דוגמה: 1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7@@notable@@cb87390ae72763679d3f6f8f097ebe2b,1D234D5B-1531-2D2B-BB94-41C439BE12B7@@notable@@cb87390ae72763679d3f6f8f097ebe2b
סטטוס DDL

יש לבחור טווח

ערכים אפשריים:

יש לבחור טווח

לא הוקצה

חדש

בתהליך

בהמתנה

הסתיים

סגור

כן מציינים את הסטטוס החדש של אירועים חשובים.
דחיפות DDL

יש לבחור טווח

ערכים אפשריים:

יש לבחור טווח

קריטית

גבוהה

בינוני

נמוכה

לצורך מידע

כן מציינים את רמת הדחיפות החדשה של האירוע המשמעותי.
הבעלים החדש String לא רלוונטי כן מציינים את הבעלים החדש של האירוע הבולט.
תגובה String לא רלוונטי כן מציינים את התגובה לאירוע הבולט.

ריצה

הפעולה הזו לא מופעלת בישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ספר ההפעלה:

אם הפעולה הצליחה והנתונים זמינים (is_success=true)

print "Successfully updated {0} notable events in Splunk.".format(count(notable_events))

אם העדכון נכשל (status_code=400, is_success=false):

print "Action wasn't able to update notable events. Reason:{0}".format(string_from_response)

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדובר בשגיאה חמורה, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת:

print "Error executing action "Update Notable Events". הסיבה: {0}''.format(error.Stacktrace)

כללי

ביצוע שאילתת ישות

מריצים שאילתת ישות ב-Splunk.

איך עובדים עם פרמטרים של פעולות?

הפעולה הזו מאפשרת לאחזר בקלות מידע שקשור לישויות. לדוגמה, אפשר לפתור את תרחיש השימוש שבו רוצים לראות את מספר האירועים של נקודות הקצה שהושפעו מהגיבובים שסופקו, בלי לבנות שאילתה מסובכת. כדי לפתור את הבעיה הזו ב-Splunk, צריך להכין את השאילתה הבאה: index="main" | where (device_ip="10.0.0.1" or device_ip="10.12.12.12") and (hash="bad_hash_1" or hash="bad_hash_2") כדי ליצור את אותה שאילתה באמצעות הפעולה Execute Entity Query (הפעלת שאילתת ישות), צריך למלא את פרמטרי הפעולה באופן הבא:

שאילתה index="main"
מפתח ישות IP device_ip
מפתח ישות של גיבוב (hash) קובץ hash
מפעיל חוצה ישויות וגם

אפשר להשאיר את כל שאר השדות ריקים.

אם רוצים לראות כמה נקודות קצה הושפעו מהגיבובים שסופקו, ההגדרה של 'הפעלת שאילתת ישות' תיראה כך.

שאילתה index="main"
מפתח ישות של גיבוב (hash) קובץ hash

במקרה הזה, האופרטור Cross Entity לא ישפיע, כי הוא משפיע רק על השאילתה כשמספקים כמה Entity Keys.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מצב חיפוש DDL

Smart

ערכים אפשריים:

  • רישום מפורט (verbose)
  • Smart
  • זריז

לא מציינים את המצב להפעלת החיפוש.
שאילתה String כן מציינים את השאילתה שצריך להריץ בלי פסוקית ה-Where. דוגמה: index="_internal"‎
הגבלת מספר התוצאות מספר שלם 100 לא מציינים כמה תוצאות להחזיר. הערה: הפרמטר הזה מוסיף את מילת המפתח head לשאילתה שצוינה. ברירת המחדל היא 100.
תוצאות מ- String לפני 24 שעות לא מציינים את שעת ההתחלה של השאילתה. ברירת מחדל: ‎-24h
תוצאות ל String עכשיו לא מציינים את שעת הסיום של השאילתה. ברירת מחדל: עכשיו.
שדות תוצאות CSV לא רלוונטי לא

מציינים רשימה מופרדת בפסיקים של שדות שצריך להחזיר.
הערה: הפרמטר הזה מוסיף את מילת המפתח fields לשאילתה שצוינה.

מפתח ישות IP String לא רלוונטי לא מציינים באיזה מפתח צריך להשתמש עם ישויות IP. פרטים נוספים מופיעים במסמכי העזרה של הפעולה.
מפתח הישות של שם המארח String לא רלוונטי לא מציינים איזה מפתח צריך לשמש עם ישויות של שמות מארחים, כשמכינים את ה- פרטים נוספים מופיעים במסמכי העזרה של הפעולה.
מפתח ישות של גיבוב (hash) קובץ String לא רלוונטי לא מציינים באיזה מפתח צריך להשתמש עם ישויות של גיבוב קבצים. פרטים נוספים מופיעים במסמכי העזרה של הפעולה.
מפתח ישות המשתמש String לא רלוונטי לא מציינים באיזה מפתח להשתמש עם ישויות משתמש. פרטים נוספים מופיעים במסמכי העזרה של הפעולה.
מפתח ישות של כתובת URL String לא רלוונטי לא מציינים באיזה מפתח צריך להשתמש עם ישויות של כתובות URL. פרטים נוספים מופיעים במסמכי העזרה של הפעולה.
מפתח הישות של כתובת האימייל String לא רלוונטי לא מציינים באיזה מפתח להשתמש עם ישויות של כתובות אימייל. פרטים נוספים מופיעים במסמכי העזרה של הפעולה.
הפסקה אם אין מספיק ישויות תיבת סימון סימן אישור כן אם האפשרות הזו מופעלת, הפעולה לא תתחיל להתבצע אלא אם כל סוגי הישויות זמינים עבור '.. מפתחות ישויות' שצוינו. דוגמה: אם מציינים את הערכים 'מפתח ישות של כתובת IP' ו'מפתח ישות של גיבוב קובץ', אבל בהיקף אין גיבובי קבצים, אז אם הפרמטר הזה מופעל, הפעולה לא תבצע את השאילתה.
מפעיל חוצה ישויות DDL

או

ערכים אפשריים:

או

וגם

כן מציינים מה צריך להיות האופרטור הלוגי שמשמש בין סוגים שונים של ישויות.

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת IP
  • מארח
  • משתמש
  • גיבוב (hash)
  • כתובת URL

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_succeed נכון/לא נכון is_succeed:False
תוצאת JSON
[{
    "app": "SA-AccessProtection",
    "_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
    "_cd": "425:9087674",
    "_indextime": "1612231318",
    "_kv": "1",
    "_raw": "02-02-2021 04:01:58.404 +0200 INFO  SavedSplunker - savedsearch_id=\"nobody;SA-AccessProtection;Access - Default Account Usage - Rule\", search_type=\"\", user=\"admin\", app=\"SA-AccessProtection\", savedsearch_name=\"Access - Default Account Usage - Rule\", priority=default, status=success, digest_mode=1, scheduled_time=1612179932, window_time=0, dispatch_time=1612179969, run_time=51348.242, result_count=0, alert_actions=\"\", sid=\"rt_scheduler__admin_U0EtQWNjZXNzUHJvdGVjdGlvbg__RMD509c859ea7b9951b8_at_1612179932_61.40533\", suppressed=1, thread_id=\"AlertNotifierWorker-0\", workload_pool=\"\"",
    "_serial": "0",
    "_si": [
        "splunk",
        "_internal"
    ],
    "_sourcetype": "scheduler",
    "_subsecond": ".404",
    "_time": "2021-02-02T04:01:58.404+02:00"
},
{
    "_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
    "_cd": "425:9087731",
    "_indextime": "1612231318",
    "_kv": "1",
    "_raw": "127.0.0.1 - admin [02/Feb/2021:04:01:58.172 +0200] \"POST /servicesNS/nobody/SA-AccessProtection/saved/searches/Access%20-%20Default%20Account%20Usage%20-%20Rule/notify?trigger.condition_state=1 HTTP/1.1\" 200 1985 - - - 3ms",
    "_serial": "1",
    "_si": [
        "splunk",
        "_internal"
    ],
    "_sourcetype": "splunkd_access",
    "_subsecond": ".172",
    "_time": "2021-02-02T04:01:58.172+02:00"
},
{
    "app": "SA-EndpointProtection",
    "_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
    "_cd": "425:9087653",
    "_indextime": "1612231318",
    "_kv": "1",
    "_raw": "02-02-2021 04:01:57.804 +0200 INFO  SavedSplunker - savedsearch_id=\"nobody;SA-EndpointProtection;Endpoint - Should Timesync Host Not Syncing - Rule\", search_type=\"\", user=\"admin\", app=\"SA-EndpointProtection\", savedsearch_name=\"Endpoint - Should Timesync Host Not Syncing - Rule\", priority=default, status=success, digest_mode=1, scheduled_time=1612179932, window_time=300, dispatch_time=1612179970, run_time=51347.420, result_count=0, alert_actions=\"\", sid=\"rt_scheduler__admin_U0EtRW5kcG9pbnRQcm90ZWN0aW9u__RMD5ef3c08822811b7cd_at_1612179932_62.25751\", suppressed=1, thread_id=\"AlertNotifierWorker-0\", workload_pool=\"\"",
    "_serial": "2",
    "_si": [
        "splunk",
        "_internal"
    ],
    "_sourcetype": "scheduler",
    "_subsecond": ".804",
    "_time": "2021-02-02T04:01:57.804+02:00"
}]
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ספר ההפעלה:

אם הפעולה הצליחה ויש תוצאות: 'Successfully returned results for the query "{0}" in Splunk'.format(query)

אם הפעולה הצליחה אבל אין תוצאות: "לא נמצאו תוצאות לשאילתה "{0}" ב-Splunk".format(query)

הודעה אסינכרונית: "Waiting for query {0} to finish execution.".format(query name)

אם האפשרות 'הפסקה אם אין מספיק ישויות' מופעלת ואין מספיק סוגי ישויות זמינים עבור 'מפתחות הישות' שסופקו (is_success=false): הפעולה לא הצליחה ליצור את השאילתה, כי לא סופקו מספיק סוגי ישויות עבור 'מפתחות הישות' שצוינו. צריך להשבית את הפרמטר 'הפסקת הפעולה אם אין מספיק ישויות' או לספק לפחות ישות אחת לכל '.. מפתח ישות' שצוין.

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדובר בשגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר: "שגיאה בהפעלת הפעולה 'הפעלת שאילתת ישות'. הסיבה: {0}''.format(error.Stacktrace)

אם השגיאה היא 400: "Error executing action 'Execute Entity Query'" (שגיאה בביצוע הפעולה 'ביצוע שאילתת ישות'). הסיבה: {0}''.format(messages/text)

כללי
Case Wall Table

שם: Splunk Query Results

עמודות: על סמך התוצאות.

כללי

מחברים

מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).

Splunk Query Connector

המחבר שולח שאילתות שהן חלק מהרשימה הדינמית (whitelist), מאחזר תוצאות ויוצר אירוע על סמך התוצאות שאוחזרו.

דוגמאות לשאילתות ב-Splunk לצפייה ביומנים

  1. צריך להזין את השאילתות ככללים של רשימה דינמית (whitelist).

  2. בשאילתות חיפוש עם כמה מסננים צריך להשתמש ברווח כמפריד בין מסנני החיפוש – לדוגמה, index=cim_modactions sourcetype=modular_alerts:risk.

  3. שימוש בכמה כללים של רשימה דינמית (whitelist) במקום להזין כמה מסנני חיפוש מופרדים ברווחים באותו כלל, גורם לביצוע חיפוש נפרד לכל כלל שנוסף.

    • index=cim_modactions
    • sourcetype=modular_alerts:send_data_to_siemplify
    • index=_internal sourcetype=splunkd
    • component=sendmodalert
    • action=send_data_to_siemplify
    • index=_internal source=/opt/splunk/var/log/splunk/send_data_to_siemplify_modalert.log

פרמטרים של מחברים

כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:

פרמטרים
Product Field Name חובה

מזינים את שם שדה המקור כדי לאחזר את Product Field השם.

ערך ברירת המחדל הוא device_product.

Event Field Name חובה

מזינים את שם שדה המקור כדי לאחזר את השם.Event Field

ערך ברירת המחדל הוא app.

API Root חובה

כתובת ה-API הבסיסית של מופע Splunk.

ערך ברירת המחדל הוא https://IP:8089.

Username חובה

שם המשתמש בחשבון Splunk.

Password חובה

הסיסמה של חשבון Splunk.

API Token אופציונלי

טוקן Splunk API.

אם יש ערך בשדה הזה, לאסימון ה-API יש עדיפות על פני שיטות אימות אחרות.

Verify SSL חובה

אם מסומנת, המערכת בודקת שאישור ה-SSL של החיבור לשרת CrowdStrike תקף.

האפשרות הזו לא מסומנת כברירת מחדל.

Environment Field Name אופציונלי

שם השדה שבו מאוחסן שם הסביבה.

Rule Generator Field חובה

השם של השדה שמשמש למיפוי הערך של מחולל הכללים.

Alert Name Field Name חובה

שם ההתראה.

Events Count Limit Per Query אופציונלי

המספר המקסימלי של אירועים לאחזור לכל שאילתה.

Max Day Backwards אופציונלי

מספר הימים שממנו יאוחזרו האירועים.

Aggregate Events Query אופציונלי

אם ההגדרה מופעלת, המחבר יצרף את כל האירועים לאותה התראה.

ההגדרה מושבתת כברירת מחדל.

PythonProcessTimeout (Seconds) חובה

מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי.

ערך ברירת המחדל הוא 60 שניות.

Proxy Server Address אופציונלי

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Username אופציונלי

שם המשתמש של ה-proxy לאימות.

Proxy Password אופציונלי

סיסמת ה-proxy לאימות.

Environment Regex Pattern אופציונלי

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name.

ערך ברירת המחדל .* תופס את כל הערכים ומחזיר את הערך ללא שינוי.

הפרמטר מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטויים רגולריים.

אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

כללים של Connectors

המחבר תומך בשרת proxy.

Splunk Pull Connector

שליפת התראות ואירועים מ-Splunk אל Google SecOps.

פרמטרים של מחברים

כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:

פרמטרים
Product Field Name חובה

מזינים את שם שדה המקור כדי לאחזר את Product Field השם.

ערך ברירת המחדל הוא device_product.

Event Field Name חובה

מזינים את שם שדה המקור כדי לאחזר את השם.Event Field

ערך ברירת המחדל הוא name.

Environment Field Name אופציונלי

שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment לא נמצא, סביבת התוצאה היא "" .

ערך ברירת המחדל הוא "".

Environment Regex Pattern אופציונלי

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name.

ערך ברירת המחדל .* תופס את כל הערכים ומחזיר את הערך ללא שינוי.

הפרמטר מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטויים רגולריים.

אם תבנית הביטוי הרגיל ריקה או שהערך של הסביבה הוא null, התוצאה הסופית של הסביבה היא "".

PythonProcessTimeout (Seconds) חובה

מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי.

ערך ברירת המחדל הוא 60 שניות.

Server Address חובה

כתובת ה-IP של שרת ה-API של Splunk.

Port חובה

היציאה של מכונת Splunk.

ערך ברירת המחדל הוא 8089.

Username חובה

שם המשתמש בחשבון Splunk.

Password חובה

הסיסמה של חשבון Splunk.

Time Frame אופציונלי

מסגרת הזמן לאחזור ההתראות.

ערך ברירת המחדל הוא שעה אחת.

דוגמאות:

אם הערך מוגדר לדקה אחת, המחבר מאחזר התראות החל מדקה אחת לפני כן.

אם הערך מוגדר ל-3 שעות, המחבר מאחזר התראות החל מ-3 שעות לפני כן.

אם הערך מוגדר ליום אחד או לשבוע אחד, המחבר מאחזר התראות החל מיום אחד (24 שעות) או משבוע אחד לפני כן, בהתאמה.

Alerts Count Limit אופציונלי

מספר ההתראות שמוחזרות על ידי המחבר לכל איטרציה.

ערך ברירת המחדל הוא 100.

Use SSL אופציונלי

מסמנים את התיבה כדי להפעיל את חיבור ה-SSL או ה-TLS.

האפשרות הזו לא מסומנת כברירת מחדל.

Proxy Server Address אופציונלי

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Username אופציונלי

שם המשתמש של ה-proxy לאימות.

Proxy Password אופציונלי

סיסמת ה-proxy לאימות.

כללים של Connectors

המחבר תומך בשרת proxy.

Splunk ES - Notable Events Connector

הטמעה של אירועים בולטים מ-Splunk ES.

הגדרת העדיפות של בקשת תמיכה

העדיפות של הפנייה מוגדרת על ידי הפרמטר Urgency באירוע הבולט. רק הפרמטר הזה נלקח בחשבון כשמייבאים את האירוע הבולט אל Google SecOps.

פרמטרים של מחברים

כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:

פרמטרים
Product Field Name חובה

מזינים את שם שדה המקור כדי לאחזר את Product Field השם.

ערך ברירת המחדל הוא Product Name.

Event Field Name חובה

מזינים את שם שדה המקור כדי לאחזר את השם.Event Field

ערך ברירת המחדל הוא index.

Environment Field Name אופציונלי

שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment לא נמצא, המערכת משתמשת בסביבת ברירת המחדל.

ערך ברירת המחדל הוא "".

Environment Regex Pattern אופציונלי

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name.

ערך ברירת המחדל .* תופס את כל הערכים ומחזיר את הערך ללא שינוי.

הפרמטר מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטויים רגולריים.

אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

Script Timeout (Seconds) חובה

מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי.

ערך ברירת המחדל הוא 180 שניות.

Server Address חובה

כתובת השרת של המכונה ב-Splunk.

ערך ברירת המחדל הוא https://:8089.

Username אופציונלי

שם המשתמש בחשבון Splunk.

Password אופציונלי

הסיסמה של חשבון Splunk.

API Token חובה

טוקן Splunk API.

אם יש ערך בשדה הזה, לאסימון ה-API יש עדיפות על פני שיטות אימות אחרות.

Lowest Urgency To Fetch חובה

רמת הדחיפות הכי נמוכה שמשמשת לאחזור אירועים חשובים.

הערכים שאפשר לבחור הם:

  • Informational
  • Low
  • Medium
  • High
  • Critical

ערך ברירת המחדל הוא Medium.

Fetch Max Hours Backwards אופציונלי

מספר השעות שממנו יאוחזרו אירועים בולטים.

ערך ברירת המחדל הוא שעה אחת.

Only Drilldown Events אופציונלי

אם האפשרות הזו מופעלת, המחבר מנסה לשלוף אירועים של מעבר לפרטים בלי לשלוף אירועים בסיסיים. כדי להשתמש בפרמטר הזה צריך להפעיל את האפשרות Fetch Base Events .

ההגדרה מושבתת כברירת מחדל.

Padding Time אופציונלי

כמות השעות שתשמש כהפרש.

אם לא מספקים ערך, הפרמטר הזה לא רלוונטי.

הערך המקסימלי הוא 12 שעות.

Max Notable Events To Fetch אופציונלי

מספר האירועים הבולטים לעיבוד בכל איטרציה של מחבר.

ערך ברירת המחדל הוא 10.

Use whitelist as a blacklist חובה

אם ההגדרה הזו מופעלת, הרשימה הדינמית משמשת כרשימת חסימה.

ההגדרה מושבתת כברירת מחדל.

Verify SSL חובה

אם מסומנת, המערכת בודקת שאישור ה-SSL של החיבור לשרת CrowdStrike תקף.

האפשרות הזו לא מסומנת כברירת מחדל.

Proxy Server Address אופציונלי

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Username אופציונלי

שם המשתמש של ה-proxy לאימות.

Proxy Password אופציונלי

סיסמת ה-proxy לאימות.

Query Filter אופציונלי

מסנן שאילתות נוסף שנשלח אל Splunk כדי לקבל אירועים בולטים.

הערך שמסופק כאן מצורף לסעיף השאילתה WHERE.

Extract Base Events אופציונלי

אם האפשרות הזו מופעלת, המחבר מחלץ אירועים בסיסיים שקשורים לאירוע הבולט באמצעות מידע על העבודה. במקרה אחר, המחבר יוצר אירוע Google SecOps על סמך האירוע הבולט.

אם הפרמטר הזה מוגדר ל-True אבל המחבר לא יכול לעבוד עם משימות, המחבר משתמש במידע על אירועים חשובים כמנגנון חלופי.

ההגדרה הזו מופעלת כברירת מחדל.

Multivalue Fields אופציונלי

רשימה מופרדת בפסיקים של שדות שמכילים כמה ישויות.

לדוגמה, אם שדה מכיל שני שמות מארחים, האירוע הבולט מפוצל לשני אירועים ב-Google SecOps כדי למפות את הישויות בצורה נכונה.

Notable Event Data Along Base Event אופציונלי

אם האפשרות הזו מופעלת, המחבר מוסיף אירועים של Google SecOps על סמך האירוע הבולט בנוסף לאירועים בסיסיים.

ההגדרה מושבתת כברירת מחדל.

Rule Generator Field Name אופציונלי

השם של השדה שמשמש למיפוי הערך של מחולל הכללים.

רק מידע על האירוע המשמעותי עצמו משמש למיפוי, והמערכת מתעלמת מאירועים. אם מספקים ערך לא תקין, המחבר מגדיר את השדה לערך rule_name.

Alert Name Source אופציונלי

מקור השם של ההתראה.

הערכים שאפשר לבחור הם:

  • Search Name
  • Rule Name

ערך ברירת המחדל הוא Search Name.

איך משתמשים בפרמטר Query Filter

אם יש צורך לצמצם את האירועים הבולטים על סמך פרמטרים ספציפיים, משתמשים בפרמטר Query Filter. הערך שמועבר בפרמטר הזה מצורף לסעיף WHERE של השאילתה שנשלחת כדי לקבל אירועים חשובים.

דוגמה לשאילתה שנשלחה:

(`get_notable_index` OR `get_sequenced_index`) | eval `get_event_id_meval`,
rule_id=event_id | tags outputfield=tag | `mvappend_field(tag,orig_tag)` |
`notable_xref_lookup` | `get_correlations` | `get_current_status` | `get_owner`
| `get_urgency` | typer | where (urgency="medium" AND urgency="low") AND
(status_label="Unassigned" OR status_label="New")  | tail 50 | fields *

לדוגמה, אם Query Filter = isTesting = True, השאילתה תופיע כך:

search (`get_notable_index` OR `get_sequenced_index`) | eval epoch=_time | eval
`get_event_id_meval`,rule_id=event_id | tags outputfield=tag |
`mvappend_field(tag,orig_tag)` | `notable_xref_lookup` | `get_correlations` |
`get_current_status` | `get_owner` | `get_urgency` | typer | where
(urgency!="informational" AND urgency!="low" **AND isTesting = "True"**) |
fields *

כללים של Connectors

מחבר Splunk ES משתמש ברשימת היתרים דינמית וברשימת חסימה (whitelist ו-blacklist). המחבר משתמש בשדה search_name מהאירוע כדי להשוות אותו לרשימת ההיתרים הדינמית.

אירוע של מתקן טעינה

[{
    "indicator": "2012/06/29_21:50", 
    "tlp": "TLP:RED", 
    "itype": "mal_url", 
    "severity": "very-high", 
    "classification": "public", 
    "detail": "", 
    "confidence": 50, 
    "actor": "", 
    "feed_name": "import", 
    "source": "admin", 
    "feed_site_netloc": "localhost", 
    "campaign": "", 
    "type": "url", 
    "id": "anomali:indicator-578a9be5-0e03-4ec0-940d-4b1842f40fd0", 
    "date_last": "2020-07-15 08:12:07 AM",
"Url": "indicator"
  },{
    "indicator": "2010/12/19_16:35", 
    "tlp": "TLP:RED", 
    "itype": "mal_url", 
    "severity": "very-high", 
    "classification": "public", 
    "detail": "", 
    "confidence": 50, 
    "actor": "", 
    "feed_name": "import", 
    "source": "admin", 
    "feed_site_netloc": "localhost", 
    "campaign": "", 
    "type": "url", 
    "id": "anomali:indicator-52cadd07-330a-45fd-962f-32e22d36a89a", 
    "date_last": "2020-07-15 08:12:07 AM"
  }]

תעסוקה

מידע נוסף על משימות זמין במאמרים הגדרת משימה חדשה ו תזמון מתקדם.

סנכרון אירועים סגורים ב-Splunk ES

סנכרון של אירועים בולטים סגורים ב-Splunk ES והתראות ב-Google SecOps.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
כתובת השרת String https://IP:8089 כן כתובת השרת של המכונה ב-Splunk.
שם משתמש String לא רלוונטי לא שם המשתמש בחשבון Splunk.
סיסמה סיסמה לא רלוונטי לא הסיסמה של חשבון Splunk.
טוקן API סיסמה לא רלוונטי כן טוקן Splunk API. אם השדה הזה לא ריק, טוקן ה-API מקבל עדיפות על פני שיטות אימות אחרות.
מספר השעות המקסימלי אחורה מספר שלם 24 כן מציינים כמה שעות אחורה לסנכרון הסטטוסים. ברירת מחדל: 24 שעות.
אימות SSL תיבת סימון סימן אישור כן אם ההגדרה הזו מופעלת, המערכת מאמתת שאישור ה-SSL של החיבור לשרת Splunk תקף.

סנכרון הערות ב-Splunk ES

העבודה הזו תסנכרן תגובות באירועים של Splunk ES ובבקשות תמיכה של Google SecOps.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
כתובת השרת String https://IP:8089 כן כתובת השרת של המכונה ב-Splunk.
שם משתמש String לא רלוונטי לא שם המשתמש בחשבון Splunk.
סיסמה סיסמה לא רלוונטי לא הסיסמה של חשבון Splunk.
טוקן API סיסמה לא רלוונטי כן טוקן Splunk API. אם השדה הזה לא ריק, טוקן ה-API מקבל עדיפות על פני שיטות אימות אחרות.
אימות SSL תיבת סימון סימן אישור כן אם ההגדרה הזו מופעלת, המערכת מאמתת שאישור ה-SSL של החיבור לשרת Splunk תקף.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.