שילוב של Splunk עם Google SecOps
במסמך הזה מוסבר איך לשלב את Splunk עם Google SecOps.
לפני שמתחילים
לפני שמשלבים את Splunk עם Google SecOps, צריך לקבוע את שיטת ההטמעה המתאימה לארכיטקטורת הפריסה ולוודא שהסביבה עומדת בכל התלות הנדרשת, נתיבי הרשת והרשאות הגישה.
Google SecOps תומך בשתי שיטות להטמעה:
הוספת נתונים על בסיס Push: Splunk מעריך התראות באופן מקומי ושולח אירועים ישירות אל Google SecOps באמצעות התוסף TA-Siemplify ופעולות של טריגר התראות. לא נדרשת הגדרה של מחבר ב-Google SecOps.
העברה מבוססת-משיכה: מחברים של Google SecOps שולחים שאילתות לנקודות קצה של Splunk REST API כדי לאחזר התראות, תוצאות חיפוש של SPL או אירועים בולטים של Splunk ES.
העברה מבוססת-דחיפה
הטמעה מבוססת-דחיפה מחייבת קישוריות HTTPS יוצאת ישירה מ-Splunk אל Google SecOps, וגם הגדרות ספציפיות של תוספים ב-Splunk Search Heads.
לפני שמגדירים העברה מבוססת-דחיפה, חשוב לוודא שאתם עומדים בדרישות הבאות:
מורידים ומתקינים את חבילת TA-Siemplify מ-Splunkbase בכל ראשי החיפוש של Splunk. בסביבות מבוזרות, פורסים את התוסף בכל אשכול של Search Head באמצעות Splunk Deployer או Deployment Server.
מוודאים שגרסה תואמת של Splunk Common Information Model (Splunk_SA_CIM) מותקנת ב-Search Head כדי לתמוך בהתראות מודולריות וברישום ביומן.
מוודאים של-Splunk Search Heads יש גישה לרשת יוצאת דרך HTTPS (יציאת TCP 443) לכתובת ה-URL של מופע Google SecOps.
מוודאים שיש לכם חשבון ב-Google SecOps עם הרשאות אדמין ליצירת מפתחות API (Settings > Advanced > API). מוודאים שלמפתח ה-API שנוצר הוקצה תפקיד עם הרשאות ליצירת התראות וכרטיסי תמיכה.
אם אתם מתכננים להטמיע אירועים גולמיים מחיפושים שעברו שינוי (למשל חיפושים באמצעות
stats,chartאוtimechart), ודאו ש-dispatch.buckets = 1מוגדר ב-savedsearches.confבכותרות החיפוש.
העברה מבוססת-משיכה
כדי להשתמש בהטמעה מבוססת-משיכה, בפעולות של playbook ובמשימות סנכרון, צריך להשתמש ב-Google SecOps (או בסוכן מרוחק) כדי ליצור חיבורים אדמיניסטרטיביים נכנסים ל-Splunk.
לפני שמגדירים מחברי משיכה, פעולות או משימות, חשוב לוודא שהדרישות הבאות מתקיימות:
קישוריות לרשת: מוודאים שיש קו ראייה ברשת מ-Google SecOps (או מהסוכן המרוחק) ליציאת Splunk management REST API (ברירת מחדל:
8089/TCP).אישור CA בהתאמה אישית: אם מופעל באינסטנס של Splunk אישור CA פרטי או פנימי, צריך לוודא שפועלת ב-Google SecOps גרסה 26.0 או גרסה מתקדמת יותר של השילוב עם Splunk.
אימות: צריך לקבל פרטי כניסה תקפים של משתמש Splunk (שם משתמש וסיסמה) או ליצור טוקן Bearer של Splunk (כדי להפעיל את שיטת האימות הזו בפלטפורמת Splunk, נדרש אימות טוקן).
יכולות של תפקיד ב-Splunk: מוודאים שלחשבון Splunk שמשמש לאימות יש תפקיד עם היכולות הבאות:
searchschedule_searchedit_tcp(חובה רק אם משתמשים בפעולה Submit Event)edit_notable_events(נדרש רק אם משתמשים בפעולה Update Notable Events או במשימות סנכרון של Splunk ES)
הרשאות לחיפוש ולמאגר הנתונים: מוודאים שלחשבון שמשמש לאימות יש גישה למאגרי הנתונים הרלוונטיים של Splunk עבור הרכיבים שבחרתם:
- Splunk pull connector: הרשאות קריאה לטבלת החיפוש
siemplify_alerts(מאוכלסת כש-TA-Siemplifyמותקן ומוגדר במצב Pull). - פעולות ומחבר שאילתות של Splunk:
- הרשאות חיפוש באינדקסים של אירועים שמטורגטים לחיפוש
(לא נדרשת הרשאה
TA-Siemplify). - הרשאות כתיבה והזנה באינדקס היעד אם משתמשים בפעולה Submit Event.
- הרשאות חיפוש באינדקסים של אירועים שמטורגטים לחיפוש
(לא נדרשת הרשאה
- Splunk ES – מחבר ומשימות של אירועים בולטים: התקנה פעילה של Splunk Enterprise Security (ES), הרשאות קריאה לאינדקס
notableוגישה למאקרוget_notable_index(לא נדרשתTA-Siemplify).
- Splunk pull connector: הרשאות קריאה לטבלת החיפוש
פרמטרים של שילוב
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| כתובת השרת | String | {SCHEMA}://{IP}:{PORT} | כן | הכתובת של שרת Splunk. |
| שם משתמש | String | לא רלוונטי | לא | כתובת האימייל של המשתמש שבה צריך להשתמש כדי להתחבר ל-Splunk. |
| סיסמה | סיסמה | לא רלוונטי | לא | הסיסמה של המשתמש הרלוונטי. |
| טוקן API | סיסמה | לא רלוונטי | לא | טוקן Splunk API. אם השדה הזה לא ריק, הטוקן של ה-API מקבל עדיפות על פני שיטות אימות אחרות. |
| אימות SSL | תיבת סימון | לא מסומן | לא | מסמנים את תיבת הסימון הזו אם החיבור שלכם ל-Splunk דורש אימות SSL (התיבה לא מסומנת כברירת מחדל). |
| קובץ אישור CA | String | לא רלוונטי | לא | קובץ אישור CA בקידוד Base64. |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.
פעולות
מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.
קבלת אירועים של מארחים
קבלת אירועים שקשורים למארחים ב-Splunk.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| הגבלה על מספר האירועים לכל מארח | מספר שלם | 100 | כן | מציינים כמה אירועים להחזיר לכל מארח. |
| תוצאות מ- | String | לפני 24 שעות | כן | מציינים את שעת ההתחלה של האירועים. |
| תוצאות אל | String | עכשיו | כן | מציינים את שעת הסיום של האירועים. |
| שדות תוצאות | CSV | לא רלוונטי | לא | מציינים רשימה מופרדת בפסיקים של שדות שצריך להחזיר. |
| אינדקס | String | לא רלוונטי | לא | מציינים באיזה אינדקס להשתמש כשמחפשים אירועים שקשורים למארח. אם לא מציינים כלום, הפעולה לא תשתמש באינדקס. |
| מפתח מארח | String | מארח | לא | מציינים את המפתח שבו יש להשתמש כדי לקבל מידע על אירועים של מארחים. ברירת מחדל: host. |
ריצה
הפעולה הזו מופעלת בישות Hostname (שם מארח).
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון/לא נכון | success:False |
תוצאת JSON
[{
"app": "SA-AccessProtection",
"_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
"_cd": "425:9087674",
"_indextime": "1612231318",
"_kv": "1",
"_raw": "02-02-2021 04:01:58.404 +0200 INFO SavedSplunker - savedsearch_id=\"nobody;SA-AccessProtection;Access - Default Account Usage - Rule\", search_type=\"\", user=\"admin\", app=\"SA-AccessProtection\", savedsearch_name=\"Access - Default Account Usage - Rule\", priority=default, status=success, digest_mode=1, scheduled_time=1612179932, window_time=0, dispatch_time=1612179969, run_time=51348.242, result_count=0, alert_actions=\"\", sid=\"rt_scheduler__admin_U0EtQWNjZXNzUHJvdGVjdGlvbg__RMD509c859ea7b9951b8_at_1612179932_61.40533\", suppressed=1, thread_id=\"AlertNotifierWorker-0\", workload_pool=\"\"",
"_serial": "0",
"_si": [
"splunk",
"_internal"
],
"_sourcetype": "scheduler",
"_subsecond": ".404",
"_time": "2021-02-02T04:01:58.404+02:00"
},
{
"_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
"_cd": "425:9087731",
"_indextime": "1612231318",
"_kv": "1",
"_raw": "127.0.0.1 - admin [02/Feb/2021:04:01:58.172 +0200] \"POST /servicesNS/nobody/SA-AccessProtection/saved/searches/Access%20-%20Default%20Account%20Usage%20-%20Rule/notify?trigger.condition_state=1 HTTP/1.1\" 200 1985 - - - 3ms",
"_serial": "1",
"_si": [
"splunk",
"_internal"
],
"_sourcetype": "splunkd_access",
"_subsecond": ".172",
"_time": "2021-02-02T04:01:58.172+02:00"
},
{
"app": "SA-EndpointProtection",
"_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
"_cd": "425:9087653",
"_indextime": "1612231318",
"_kv": "1",
"_raw": "02-02-2021 04:01:57.804 +0200 INFO SavedSplunker - savedsearch_id=\"nobody;SA-EndpointProtection;Endpoint - Should Timesync Host Not Syncing - Rule\", search_type=\"\", user=\"admin\", app=\"SA-EndpointProtection\", savedsearch_name=\"Endpoint - Should Timesync Host Not Syncing - Rule\", priority=default, status=success, digest_mode=1, scheduled_time=1612179932, window_time=300, dispatch_time=1612179970, run_time=51347.420, result_count=0, alert_actions=\"\", sid=\"rt_scheduler__admin_U0EtRW5kcG9pbnRQcm90ZWN0aW9u__RMD5ef3c08822811b7cd_at_1612179932_62.25751\", suppressed=1, thread_id=\"AlertNotifierWorker-0\", workload_pool=\"\"",
"_serial": "2",
"_si": [
"splunk",
"_internal"
],
"_sourcetype": "scheduler",
"_subsecond": ".804",
"_time": "2021-02-02T04:01:57.804+02:00"
}]
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ספר ההפעלה: אם הפעולה הצליחה ויש תוצאות: 'Successfully returned events for the following hosts in Splunk: \n {0}'.format(entity.identifier) אם הפקודה הצליחה אבל התוצאות לא זמינות לחלק מהמארחים: "No events were found for the following hosts in Splunk:\n {0}".format(entity.identifier) אם הפקודה הצליחה אבל התוצאות לא זמינות לכולם: "לא נמצאו אירועים עבור המארחים שצוינו ב-Splunk" הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדובר בשגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר: "שגיאה בהפעלת הפעולה 'קבלת אירועים של מארח'. הסיבה: {0}''.format(error.Stacktrace) אם 400: "שגיאה בהפעלת הפעולה 'קבלת אירועים של מארח'". הסיבה: {0}''.format(messages/text) |
כללי |
| Case Wall Table | שם: אירועים של {Entity.identifier} עמודות: על סמך התוצאות. |
פינג
בודקים את הקישוריות ל-Splunk באמצעות הפרמטרים שמופיעים בדף ההגדרות של השילוב בכרטיסייה Google Security Operations Marketplace.
פרמטרים
לא רלוונטי
ריצה
הפעולה הזו לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של פלייבוק: הפעולה צריכה להיכשל ולהפסיק את ההפעלה של playbook: |
כללי |
Splunk Csv Viewer
פרמטרים
| פרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| תוצאות | מחרוזת | לא רלוונטי | כן | תוצאות גולמיות. |
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_succeed | נכון/לא נכון | is_succeed:False |
SplunkQuery
מריצים שאילתה ב-Splunk.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מצב חיפוש | DDL | Smart ערכים אפשריים:
|
לא | מציינים את המצב להפעלת החיפוש. |
| שאילתה | String | כן | מציינים את השאילתה שצריך להריץ. דוגמה: index="_internal" | |
| הגבלת מספר התוצאות | מספר שלם | 100 | לא | מציינים כמה תוצאות להחזיר. |
| תוצאות מ- | String | לפני 24 שעות | לא | מציינים את שעת ההתחלה של השאילתה. ברירת מחדל: -24h |
| תוצאות ל | String | עכשיו | לא | מציינים את שעת הסיום של השאילתה. ברירת מחדל: עכשיו. |
| שדות תוצאות | CSV | לא | מציינים רשימה מופרדת בפסיקים של שדות שצריך להחזיר. |
ריצה
הפעולה הזו לא מופעלת בישויות.
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_succeed | נכון/לא נכון | is_succeed:False |
תוצאת JSON
[{
"app": "SA-AccessProtection",
"_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
"_cd": "425:9087674",
"_indextime": "1612231318",
"_kv": "1",
"_raw": "02-02-2021 04:01:58.404 +0200 INFO SavedSplunker - savedsearch_id=\"nobody;SA-AccessProtection;Access - Default Account Usage - Rule\", search_type=\"\", user=\"admin\", app=\"SA-AccessProtection\", savedsearch_name=\"Access - Default Account Usage - Rule\", priority=default, status=success, digest_mode=1, scheduled_time=1612179932, window_time=0, dispatch_time=1612179969, run_time=51348.242, result_count=0, alert_actions=\"\", sid=\"rt_scheduler__admin_U0EtQWNjZXNzUHJvdGVjdGlvbg__RMD509c859ea7b9951b8_at_1612179932_61.40533\", suppressed=1, thread_id=\"AlertNotifierWorker-0\", workload_pool=\"\"",
"_serial": "0",
"_si": [
"splunk",
"_internal"
],
"_sourcetype": "scheduler",
"_subsecond": ".404",
"_time": "2021-02-02T04:01:58.404+02:00"
},
{
"_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
"_cd": "425:9087731",
"_indextime": "1612231318",
"_kv": "1",
"_raw": "127.0.0.1 - admin [02/Feb/2021:04:01:58.172 +0200] \"POST /servicesNS/nobody/SA-AccessProtection/saved/searches/Access%20-%20Default%20Account%20Usage%20-%20Rule/notify?trigger.condition_state=1 HTTP/1.1\" 200 1985 - - - 3ms",
"_serial": "1",
"_si": [
"splunk",
"_internal"
],
"_sourcetype": "splunkd_access",
"_subsecond": ".172",
"_time": "2021-02-02T04:01:58.172+02:00"
},
{
"app": "SA-EndpointProtection",
"_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
"_cd": "425:9087653",
"_indextime": "1612231318",
"_kv": "1",
"_raw": "02-02-2021 04:01:57.804 +0200 INFO SavedSplunker - savedsearch_id=\"nobody;SA-EndpointProtection;Endpoint - Should Timesync Host Not Syncing - Rule\", search_type=\"\", user=\"admin\", app=\"SA-EndpointProtection\", savedsearch_name=\"Endpoint - Should Timesync Host Not Syncing - Rule\", priority=default, status=success, digest_mode=1, scheduled_time=1612179932, window_time=300, dispatch_time=1612179970, run_time=51347.420, result_count=0, alert_actions=\"\", sid=\"rt_scheduler__admin_U0EtRW5kcG9pbnRQcm90ZWN0aW9u__RMD5ef3c08822811b7cd_at_1612179932_62.25751\", suppressed=1, thread_id=\"AlertNotifierWorker-0\", workload_pool=\"\"",
"_serial": "2",
"_si": [
"splunk",
"_internal"
],
"_sourcetype": "scheduler",
"_subsecond": ".804",
"_time": "2021-02-02T04:01:57.804+02:00"
}]
Case Wall
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ספר ההפעלה: אם הפעולה הצליחה ויש תוצאות: 'Successfully returned results for the query "{0}" in Splunk'.format(query) אם הפעולה הצליחה אבל אין תוצאות: "לא נמצאו תוצאות לשאילתה "{0}" ב-Splunk".format(query) הודעה אסינכרונית: "Waiting for query {0} to finish execution.".format(query name) הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדובר בשגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר: "שגיאה בהפעלת הפעולה SplunkQuery". הסיבה: {0}''.format(error.Stacktrace) אם 400: "שגיאה בהפעלת הפעולה SplunkQuery". הסיבה: {0}''.format(messages/text) |
כללי |
| Case Wall Table | שם: Splunk Query Results עמודות – על סמך התוצאות. |
כללי |
שליחת אירוע
שליחת אירוע ל-Splunk.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| אינדקס | String | ראשי | כן | מציינים את האינדקס שבו צריך ליצור את האירוע. |
| אירוע | String | לא רלוונטי | כן | מציינים את האירוע הגולמי שצריך לשלוח. |
| מארח | String | לא רלוונטי | לא | מציינים את המארח שקשור לאירוע. |
| מקור | String | לא רלוונטי | לא | מציינים את מקור האירוע. דוגמה: www. |
| Sourcetype | String | לא רלוונטי | לא | מציינים את סוג המקור של האירוע. דוגמה: web_event |
ריצה
הפעולה הזו לא מופעלת בישויות.
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון/לא נכון | success:False |
תוצאת JSON
{
"index": "default",
"bytes": 70,
"host": "dogo",
"source": "www",
"sourcetype": "web_event"
}
Case Wall
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ספר ההפעלה: אם הפעולה הצליחה: "Successfully added a new event to index "{0}" in Splunk.".format(index) הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדובר בשגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר: "שגיאה בהפעלת הפעולה 'שליחת אירוע'. הסיבה: {0}''.format(error.Stacktrace) אם השגיאה היא 400: "Error executing action "Submit Event". הסיבה: {0}''.format(messages/text) |
כללי |
עדכון אירועים חשובים
עדכון אירועים בולטים ב-Splunk ES.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהי אירועים בולטים | CSV | לא רלוונטי | כן | מציינים את המזהים של אירועים חשובים. דוגמה: 1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7@@notable@@cb87390ae72763679d3f6f8f097ebe2b,1D234D5B-1531-2D2B-BB94-41C439BE12B7@@notable@@cb87390ae72763679d3f6f8f097ebe2b |
| סטטוס | DDL | יש לבחור טווח ערכים אפשריים: יש לבחור טווח לא הוקצה חדש בתהליך בהמתנה הסתיים סגור |
כן | מציינים את הסטטוס החדש של אירועים חשובים. |
| דחיפות | DDL | יש לבחור טווח ערכים אפשריים: יש לבחור טווח קריטית גבוהה בינוני נמוכה לצורך מידע |
כן | מציינים את רמת הדחיפות החדשה של האירוע המשמעותי. |
| הבעלים החדש | String | לא רלוונטי | כן | מציינים את הבעלים החדש של האירוע הבולט. |
| תגובה | String | לא רלוונטי | כן | מציינים את התגובה לאירוע הבולט. |
ריצה
הפעולה הזו לא מופעלת בישויות.
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ספר ההפעלה: אם הפעולה הצליחה והנתונים זמינים (is_success=true) print "Successfully updated {0} notable events in Splunk.".format(count(notable_events)) אם העדכון נכשל (status_code=400, is_success=false): print "Action wasn't able to update notable events. Reason:{0}".format(string_from_response) הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדובר בשגיאה חמורה, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: print "Error executing action "Update Notable Events". הסיבה: {0}''.format(error.Stacktrace) |
כללי |
ביצוע שאילתת ישות
מריצים שאילתת ישות ב-Splunk.
איך עובדים עם פרמטרים של פעולות?
הפעולה הזו מאפשרת לאחזר בקלות מידע שקשור לישויות.
לדוגמה, אפשר לפתור את תרחיש השימוש שבו רוצים לראות את מספר האירועים של נקודות הקצה שהושפעו מהגיבובים שסופקו, בלי לבנות שאילתה מסובכת. כדי לפתור את הבעיה הזו ב-Splunk, צריך להכין את השאילתה הבאה: index="main" | where
(device_ip="10.0.0.1" or device_ip="10.12.12.12") and (hash="bad_hash_1" or
hash="bad_hash_2") כדי ליצור את אותה שאילתה באמצעות הפעולה Execute Entity Query (הפעלת שאילתת ישות), צריך למלא את פרמטרי הפעולה באופן הבא:
| שאילתה | index="main" |
|---|---|
| מפתח ישות IP | device_ip |
| מפתח ישות של גיבוב (hash) קובץ | hash |
| מפעיל חוצה ישויות | וגם |
אפשר להשאיר את כל שאר השדות ריקים.
אם רוצים לראות כמה נקודות קצה הושפעו מהגיבובים שסופקו, ההגדרה של 'הפעלת שאילתת ישות' תיראה כך.
| שאילתה | index="main" |
|---|---|
| מפתח ישות של גיבוב (hash) קובץ | hash |
במקרה הזה, האופרטור Cross Entity לא ישפיע, כי הוא משפיע רק על השאילתה כשמספקים כמה Entity Keys.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מצב חיפוש | DDL | Smart ערכים אפשריים:
|
לא | מציינים את המצב להפעלת החיפוש. |
| שאילתה | String | כן | מציינים את השאילתה שצריך להריץ בלי פסוקית ה-Where. דוגמה: index="_internal" | |
| הגבלת מספר התוצאות | מספר שלם | 100 | לא | מציינים כמה תוצאות להחזיר. הערה: הפרמטר הזה מוסיף את מילת המפתח head לשאילתה שצוינה. ברירת המחדל היא 100. |
| תוצאות מ- | String | לפני 24 שעות | לא | מציינים את שעת ההתחלה של השאילתה. ברירת מחדל: -24h |
| תוצאות ל | String | עכשיו | לא | מציינים את שעת הסיום של השאילתה. ברירת מחדל: עכשיו. |
| שדות תוצאות | CSV | לא רלוונטי | לא | מציינים רשימה מופרדת בפסיקים של שדות שצריך להחזיר. |
| מפתח ישות IP | String | לא רלוונטי | לא | מציינים באיזה מפתח צריך להשתמש עם ישויות IP. פרטים נוספים מופיעים במסמכי העזרה של הפעולה. |
| מפתח הישות של שם המארח | String | לא רלוונטי | לא | מציינים איזה מפתח צריך לשמש עם ישויות של שמות מארחים, כשמכינים את ה- פרטים נוספים מופיעים במסמכי העזרה של הפעולה. |
| מפתח ישות של גיבוב (hash) קובץ | String | לא רלוונטי | לא | מציינים באיזה מפתח צריך להשתמש עם ישויות של גיבוב קבצים. פרטים נוספים מופיעים במסמכי העזרה של הפעולה. |
| מפתח ישות המשתמש | String | לא רלוונטי | לא | מציינים באיזה מפתח להשתמש עם ישויות משתמש. פרטים נוספים מופיעים במסמכי העזרה של הפעולה. |
| מפתח ישות של כתובת URL | String | לא רלוונטי | לא | מציינים באיזה מפתח צריך להשתמש עם ישויות של כתובות URL. פרטים נוספים מופיעים במסמכי העזרה של הפעולה. |
| מפתח הישות של כתובת האימייל | String | לא רלוונטי | לא | מציינים באיזה מפתח להשתמש עם ישויות של כתובות אימייל. פרטים נוספים מופיעים במסמכי העזרה של הפעולה. |
| הפסקה אם אין מספיק ישויות | תיבת סימון | סימן אישור | כן | אם האפשרות הזו מופעלת, הפעולה לא תתחיל להתבצע אלא אם כל סוגי הישויות זמינים עבור '.. מפתחות ישויות' שצוינו. דוגמה: אם מציינים את הערכים 'מפתח ישות של כתובת IP' ו'מפתח ישות של גיבוב קובץ', אבל בהיקף אין גיבובי קבצים, אז אם הפרמטר הזה מופעל, הפעולה לא תבצע את השאילתה. |
| מפעיל חוצה ישויות | DDL | או ערכים אפשריים: או וגם |
כן | מציינים מה צריך להיות האופרטור הלוגי שמשמש בין סוגים שונים של ישויות. |
ריצה
הפעולה הזו מופעלת בישויות הבאות:
- כתובת IP
- מארח
- משתמש
- גיבוב (hash)
- כתובת URL
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_succeed | נכון/לא נכון | is_succeed:False |
תוצאת JSON
[{
"app": "SA-AccessProtection",
"_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
"_cd": "425:9087674",
"_indextime": "1612231318",
"_kv": "1",
"_raw": "02-02-2021 04:01:58.404 +0200 INFO SavedSplunker - savedsearch_id=\"nobody;SA-AccessProtection;Access - Default Account Usage - Rule\", search_type=\"\", user=\"admin\", app=\"SA-AccessProtection\", savedsearch_name=\"Access - Default Account Usage - Rule\", priority=default, status=success, digest_mode=1, scheduled_time=1612179932, window_time=0, dispatch_time=1612179969, run_time=51348.242, result_count=0, alert_actions=\"\", sid=\"rt_scheduler__admin_U0EtQWNjZXNzUHJvdGVjdGlvbg__RMD509c859ea7b9951b8_at_1612179932_61.40533\", suppressed=1, thread_id=\"AlertNotifierWorker-0\", workload_pool=\"\"",
"_serial": "0",
"_si": [
"splunk",
"_internal"
],
"_sourcetype": "scheduler",
"_subsecond": ".404",
"_time": "2021-02-02T04:01:58.404+02:00"
},
{
"_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
"_cd": "425:9087731",
"_indextime": "1612231318",
"_kv": "1",
"_raw": "127.0.0.1 - admin [02/Feb/2021:04:01:58.172 +0200] \"POST /servicesNS/nobody/SA-AccessProtection/saved/searches/Access%20-%20Default%20Account%20Usage%20-%20Rule/notify?trigger.condition_state=1 HTTP/1.1\" 200 1985 - - - 3ms",
"_serial": "1",
"_si": [
"splunk",
"_internal"
],
"_sourcetype": "splunkd_access",
"_subsecond": ".172",
"_time": "2021-02-02T04:01:58.172+02:00"
},
{
"app": "SA-EndpointProtection",
"_bkt": "_internal~425~1A082D7B-D5A1-4A2B-BB94-41C439BE3EB7",
"_cd": "425:9087653",
"_indextime": "1612231318",
"_kv": "1",
"_raw": "02-02-2021 04:01:57.804 +0200 INFO SavedSplunker - savedsearch_id=\"nobody;SA-EndpointProtection;Endpoint - Should Timesync Host Not Syncing - Rule\", search_type=\"\", user=\"admin\", app=\"SA-EndpointProtection\", savedsearch_name=\"Endpoint - Should Timesync Host Not Syncing - Rule\", priority=default, status=success, digest_mode=1, scheduled_time=1612179932, window_time=300, dispatch_time=1612179970, run_time=51347.420, result_count=0, alert_actions=\"\", sid=\"rt_scheduler__admin_U0EtRW5kcG9pbnRQcm90ZWN0aW9u__RMD5ef3c08822811b7cd_at_1612179932_62.25751\", suppressed=1, thread_id=\"AlertNotifierWorker-0\", workload_pool=\"\"",
"_serial": "2",
"_si": [
"splunk",
"_internal"
],
"_sourcetype": "scheduler",
"_subsecond": ".804",
"_time": "2021-02-02T04:01:57.804+02:00"
}]
Case Wall
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ספר ההפעלה: אם הפעולה הצליחה ויש תוצאות: 'Successfully returned results for the query "{0}" in Splunk'.format(query) אם הפעולה הצליחה אבל אין תוצאות: "לא נמצאו תוצאות לשאילתה "{0}" ב-Splunk".format(query) הודעה אסינכרונית: "Waiting for query {0} to finish execution.".format(query name) אם האפשרות 'הפסקה אם אין מספיק ישויות' מופעלת ואין מספיק סוגי ישויות זמינים עבור 'מפתחות הישות' שסופקו (is_success=false): הפעולה לא הצליחה ליצור את השאילתה, כי לא סופקו מספיק סוגי ישויות עבור 'מפתחות הישות' שצוינו. צריך להשבית את הפרמטר 'הפסקת הפעולה אם אין מספיק ישויות' או לספק לפחות ישות אחת לכל '.. מפתח ישות' שצוין. הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדובר בשגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר: "שגיאה בהפעלת הפעולה 'הפעלת שאילתת ישות'. הסיבה: {0}''.format(error.Stacktrace) אם השגיאה היא 400: "Error executing action 'Execute Entity Query'" (שגיאה בביצוע הפעולה 'ביצוע שאילתת ישות'). הסיבה: {0}''.format(messages/text) |
כללי |
| Case Wall Table | שם: Splunk Query Results עמודות: על סמך התוצאות. |
כללי |
מחברים
מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).
Splunk Query Connector
המחבר שולח שאילתות שהן חלק מהרשימה הדינמית (whitelist), מאחזר תוצאות ויוצר אירוע על סמך התוצאות שאוחזרו.
דוגמאות לשאילתות ב-Splunk לצפייה ביומנים
צריך להזין את השאילתות ככללים של רשימה דינמית (
whitelist).בשאילתות חיפוש עם כמה מסננים צריך להשתמש ברווח כמפריד בין מסנני החיפוש – לדוגמה,
index=cim_modactions sourcetype=modular_alerts:risk.שימוש בכמה כללים של רשימה דינמית (
whitelist) במקום להזין כמה מסנני חיפוש מופרדים ברווחים באותו כלל, גורם לביצוע חיפוש נפרד לכל כלל שנוסף.index=cim_modactionssourcetype=modular_alerts:send_data_to_siemplifyindex=_internal sourcetype=splunkdcomponent=sendmodalertaction=send_data_to_siemplifyindex=_internal source=/opt/splunk/var/log/splunk/send_data_to_siemplify_modalert.log
פרמטרים של מחברים
כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:
| פרמטרים | |
|---|---|
Product Field Name |
חובה
מזינים את שם שדה המקור כדי לאחזר את ערך ברירת המחדל הוא |
Event Field Name |
חובה
מזינים את שם שדה המקור כדי לאחזר את השם. ערך ברירת המחדל הוא |
API Root |
חובה
כתובת ה-API הבסיסית של מופע Splunk. ערך ברירת המחדל הוא |
Username |
חובה
שם המשתמש בחשבון Splunk. |
Password |
חובה
הסיסמה של חשבון Splunk. |
API Token |
אופציונלי
טוקן Splunk API. אם יש ערך בשדה הזה, לאסימון ה-API יש עדיפות על פני שיטות אימות אחרות. |
Verify SSL |
חובה
אם מסומנת, המערכת בודקת שאישור ה-SSL של החיבור לשרת CrowdStrike תקף. האפשרות הזו לא מסומנת כברירת מחדל. |
Environment Field Name |
אופציונלי
שם השדה שבו מאוחסן שם הסביבה. |
Rule Generator Field |
חובה
השם של השדה שמשמש למיפוי הערך של מחולל הכללים. |
Alert Name Field Name |
חובה
שם ההתראה. |
Events Count Limit Per Query |
אופציונלי המספר המקסימלי של אירועים לאחזור לכל שאילתה. |
Max Day Backwards |
אופציונלי מספר הימים שממנו יאוחזרו האירועים. |
Aggregate Events Query |
אופציונלי אם ההגדרה מופעלת, המחבר יצרף את כל האירועים לאותה התראה. ההגדרה מושבתת כברירת מחדל. |
PythonProcessTimeout (Seconds) |
חובה מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי. ערך ברירת המחדל הוא 60 שניות. |
Proxy Server Address |
אופציונלי
הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Username |
אופציונלי
שם המשתמש של ה-proxy לאימות. |
Proxy Password |
אופציונלי
סיסמת ה-proxy לאימות. |
Environment Regex Pattern |
אופציונלי
תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה ערך ברירת המחדל הפרמטר מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטויים רגולריים. אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
כללים של Connectors
המחבר תומך בשרת proxy.
Splunk Pull Connector
שליפת התראות ואירועים מ-Splunk אל Google SecOps.
פרמטרים של מחברים
כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:
| פרמטרים | |
|---|---|
Product Field Name |
חובה
מזינים את שם שדה המקור כדי לאחזר את ערך ברירת המחדל הוא |
Event Field Name |
חובה
מזינים את שם שדה המקור כדי לאחזר את השם. ערך ברירת המחדל הוא |
Environment Field Name |
אופציונלי
שם השדה שבו מאוחסן שם הסביבה. אם השדה environment לא נמצא, סביבת התוצאה היא ערך ברירת המחדל הוא |
Environment Regex Pattern |
אופציונלי
תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה ערך ברירת המחדל הפרמטר מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטויים רגולריים. אם תבנית הביטוי הרגיל ריקה או שהערך של הסביבה הוא null, התוצאה הסופית של הסביבה היא |
PythonProcessTimeout (Seconds) |
חובה מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי. ערך ברירת המחדל הוא 60 שניות. |
Server Address |
חובה
כתובת ה-IP של שרת ה-API של Splunk. |
Port |
חובה
היציאה של מכונת Splunk. ערך ברירת המחדל הוא |
Username |
חובה
שם המשתמש בחשבון Splunk. |
Password |
חובה
הסיסמה של חשבון Splunk. |
Time Frame |
אופציונלי
מסגרת הזמן לאחזור ההתראות. ערך ברירת המחדל הוא שעה אחת. דוגמאות: אם הערך מוגדר לדקה אחת, המחבר מאחזר התראות החל מדקה אחת לפני כן. אם הערך מוגדר ל-3 שעות, המחבר מאחזר התראות החל מ-3 שעות לפני כן. אם הערך מוגדר ליום אחד או לשבוע אחד, המחבר מאחזר התראות החל מיום אחד (24 שעות) או משבוע אחד לפני כן, בהתאמה. |
Alerts Count Limit |
אופציונלי
מספר ההתראות שמוחזרות על ידי המחבר לכל איטרציה. ערך ברירת המחדל הוא 100. |
Use SSL |
אופציונלי
מסמנים את התיבה כדי להפעיל את חיבור ה-SSL או ה-TLS. האפשרות הזו לא מסומנת כברירת מחדל. |
Proxy Server Address |
אופציונלי
הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Username |
אופציונלי
שם המשתמש של ה-proxy לאימות. |
Proxy Password |
אופציונלי
סיסמת ה-proxy לאימות. |
כללים של Connectors
המחבר תומך בשרת proxy.
Splunk ES - Notable Events Connector
הטמעה של אירועים בולטים מ-Splunk ES.
הגדרת העדיפות של בקשת תמיכה
העדיפות של הפנייה מוגדרת על ידי הפרמטר Urgency באירוע הבולט.
רק הפרמטר הזה נלקח בחשבון כשמייבאים את האירוע הבולט אל Google SecOps.
פרמטרים של מחברים
כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:
| פרמטרים | |
|---|---|
Product Field Name |
חובה
מזינים את שם שדה המקור כדי לאחזר את ערך ברירת המחדל הוא |
Event Field Name |
חובה
מזינים את שם שדה המקור כדי לאחזר את השם. ערך ברירת המחדל הוא |
Environment Field Name |
אופציונלי
שם השדה שבו מאוחסן שם הסביבה. אם השדה environment לא נמצא, המערכת משתמשת בסביבת ברירת המחדל. ערך ברירת המחדל הוא |
Environment Regex Pattern |
אופציונלי
תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה ערך ברירת המחדל הפרמטר מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטויים רגולריים. אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
Script Timeout (Seconds) |
חובה מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי. ערך ברירת המחדל הוא 180 שניות. |
Server Address |
חובה
כתובת השרת של המכונה ב-Splunk. ערך ברירת המחדל הוא |
Username |
אופציונלי
שם המשתמש בחשבון Splunk. |
Password |
אופציונלי
הסיסמה של חשבון Splunk. |
API Token |
חובה
טוקן Splunk API. אם יש ערך בשדה הזה, לאסימון ה-API יש עדיפות על פני שיטות אימות אחרות. |
Lowest Urgency To Fetch |
חובה
רמת הדחיפות הכי נמוכה שמשמשת לאחזור אירועים חשובים. הערכים שאפשר לבחור הם:
ערך ברירת המחדל הוא |
Fetch Max Hours Backwards |
אופציונלי
מספר השעות שממנו יאוחזרו אירועים בולטים. ערך ברירת המחדל הוא שעה אחת. |
Only Drilldown Events |
אופציונלי
אם האפשרות הזו מופעלת, המחבר מנסה לשלוף אירועים של מעבר לפרטים בלי לשלוף אירועים בסיסיים. כדי להשתמש בפרמטר הזה צריך להפעיל את האפשרות ההגדרה מושבתת כברירת מחדל. |
Padding Time |
אופציונלי
כמות השעות שתשמש כהפרש. אם לא מספקים ערך, הפרמטר הזה לא רלוונטי. הערך המקסימלי הוא 12 שעות. |
Max Notable Events To Fetch |
אופציונלי
מספר האירועים הבולטים לעיבוד בכל איטרציה של מחבר. ערך ברירת המחדל הוא 10. |
Use whitelist as a blacklist |
חובה
אם ההגדרה הזו מופעלת, הרשימה הדינמית משמשת כרשימת חסימה. ההגדרה מושבתת כברירת מחדל. |
Verify SSL |
חובה
אם מסומנת, המערכת בודקת שאישור ה-SSL של החיבור לשרת CrowdStrike תקף. האפשרות הזו לא מסומנת כברירת מחדל. |
Proxy Server Address |
אופציונלי
הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Username |
אופציונלי
שם המשתמש של ה-proxy לאימות. |
Proxy Password |
אופציונלי
סיסמת ה-proxy לאימות. |
Query Filter |
אופציונלי
מסנן שאילתות נוסף שנשלח אל Splunk כדי לקבל אירועים בולטים. הערך שמסופק כאן מצורף לסעיף השאילתה WHERE. |
Extract Base Events |
אופציונלי
אם האפשרות הזו מופעלת, המחבר מחלץ אירועים בסיסיים שקשורים לאירוע הבולט באמצעות מידע על העבודה. במקרה אחר, המחבר יוצר אירוע Google SecOps על סמך האירוע הבולט. אם הפרמטר הזה מוגדר ל- ההגדרה הזו מופעלת כברירת מחדל. |
Multivalue Fields |
אופציונלי
רשימה מופרדת בפסיקים של שדות שמכילים כמה ישויות. לדוגמה, אם שדה מכיל שני שמות מארחים, האירוע הבולט מפוצל לשני אירועים ב-Google SecOps כדי למפות את הישויות בצורה נכונה. |
Notable Event Data Along Base Event |
אופציונלי
אם האפשרות הזו מופעלת, המחבר מוסיף אירועים של Google SecOps על סמך האירוע הבולט בנוסף לאירועים בסיסיים. ההגדרה מושבתת כברירת מחדל. |
Rule Generator Field Name |
אופציונלי
השם של השדה שמשמש למיפוי הערך של מחולל הכללים. רק
מידע על האירוע המשמעותי עצמו משמש למיפוי, והמערכת מתעלמת מאירועים. אם מספקים ערך לא תקין, המחבר מגדיר את השדה לערך |
Alert Name Source |
אופציונלי
מקור השם של ההתראה. הערכים שאפשר לבחור הם:
ערך ברירת המחדל הוא |
איך משתמשים בפרמטר Query Filter
אם יש צורך לצמצם את האירועים הבולטים על סמך פרמטרים ספציפיים, משתמשים בפרמטר Query Filter. הערך שמועבר בפרמטר הזה מצורף לסעיף WHERE של השאילתה שנשלחת כדי לקבל אירועים חשובים.
דוגמה לשאילתה שנשלחה:
(`get_notable_index` OR `get_sequenced_index`) | eval `get_event_id_meval`,
rule_id=event_id | tags outputfield=tag | `mvappend_field(tag,orig_tag)` |
`notable_xref_lookup` | `get_correlations` | `get_current_status` | `get_owner`
| `get_urgency` | typer | where (urgency="medium" AND urgency="low") AND
(status_label="Unassigned" OR status_label="New") | tail 50 | fields *
לדוגמה, אם Query Filter = isTesting = True, השאילתה תופיע כך:
search (`get_notable_index` OR `get_sequenced_index`) | eval epoch=_time | eval
`get_event_id_meval`,rule_id=event_id | tags outputfield=tag |
`mvappend_field(tag,orig_tag)` | `notable_xref_lookup` | `get_correlations` |
`get_current_status` | `get_owner` | `get_urgency` | typer | where
(urgency!="informational" AND urgency!="low" **AND isTesting = "True"**) |
fields *
כללים של Connectors
מחבר Splunk ES משתמש ברשימת היתרים דינמית וברשימת חסימה (whitelist ו-blacklist). המחבר משתמש בשדה search_name מהאירוע כדי להשוות אותו לרשימת ההיתרים הדינמית.
אירוע של מתקן טעינה
[{
"indicator": "2012/06/29_21:50",
"tlp": "TLP:RED",
"itype": "mal_url",
"severity": "very-high",
"classification": "public",
"detail": "",
"confidence": 50,
"actor": "",
"feed_name": "import",
"source": "admin",
"feed_site_netloc": "localhost",
"campaign": "",
"type": "url",
"id": "anomali:indicator-578a9be5-0e03-4ec0-940d-4b1842f40fd0",
"date_last": "2020-07-15 08:12:07 AM",
"Url": "indicator"
},{
"indicator": "2010/12/19_16:35",
"tlp": "TLP:RED",
"itype": "mal_url",
"severity": "very-high",
"classification": "public",
"detail": "",
"confidence": 50,
"actor": "",
"feed_name": "import",
"source": "admin",
"feed_site_netloc": "localhost",
"campaign": "",
"type": "url",
"id": "anomali:indicator-52cadd07-330a-45fd-962f-32e22d36a89a",
"date_last": "2020-07-15 08:12:07 AM"
}]
תעסוקה
מידע נוסף על משימות זמין במאמרים הגדרת משימה חדשה ו תזמון מתקדם.
סנכרון אירועים סגורים ב-Splunk ES
סנכרון של אירועים בולטים סגורים ב-Splunk ES והתראות ב-Google SecOps.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| כתובת השרת | String | https://IP:8089 |
כן | כתובת השרת של המכונה ב-Splunk. |
| שם משתמש | String | לא רלוונטי | לא | שם המשתמש בחשבון Splunk. |
| סיסמה | סיסמה | לא רלוונטי | לא | הסיסמה של חשבון Splunk. |
| טוקן API | סיסמה | לא רלוונטי | כן | טוקן Splunk API. אם השדה הזה לא ריק, טוקן ה-API מקבל עדיפות על פני שיטות אימות אחרות. |
| מספר השעות המקסימלי אחורה | מספר שלם | 24 | כן | מציינים כמה שעות אחורה לסנכרון הסטטוסים. ברירת מחדל: 24 שעות. |
| אימות SSL | תיבת סימון | סימן אישור | כן | אם ההגדרה הזו מופעלת, המערכת מאמתת שאישור ה-SSL של החיבור לשרת Splunk תקף. |
סנכרון הערות ב-Splunk ES
העבודה הזו תסנכרן תגובות באירועים של Splunk ES ובבקשות תמיכה של Google SecOps.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| כתובת השרת | String | https://IP:8089 |
כן | כתובת השרת של המכונה ב-Splunk. |
| שם משתמש | String | לא רלוונטי | לא | שם המשתמש בחשבון Splunk. |
| סיסמה | סיסמה | לא רלוונטי | לא | הסיסמה של חשבון Splunk. |
| טוקן API | סיסמה | לא רלוונטי | כן | טוקן Splunk API. אם השדה הזה לא ריק, טוקן ה-API מקבל עדיפות על פני שיטות אימות אחרות. |
| אימות SSL | תיבת סימון | סימן אישור | כן | אם ההגדרה הזו מופעלת, המערכת מאמתת שאישור ה-SSL של החיבור לשרת Splunk תקף. |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.