
Automatisierte Playbooks zur Reaktion auf Sicherheitsvorfälle für Splunk Phantom, die Zeek-Protokolle, DNS-Analysen und VirusTotal-Bedrohungsdaten integrieren, um Alarme zu untersuchen und Fehlalarme zu reduzieren.
Dies ist das Corelight-Repository für Community-Playbooks, die für Splunk Phantom entwickelt wurden. Diese bieten einige Beispiele, mit denen Sie eigene Playbooks erstellen können.
Dieses Playbook übernimmt eine gespeicherte Suche oder einen Warnmechanismus für DNS aus Splunk und ruft die Zeek-UID für die Warnung(en) ab. Anschließend nutzt es eine Logik, um False Positives anhand der Ergebnisse der DNS-Antworten zu identifizieren. Die Logik nimmt dann die DNS-IPv4/IPv6-Adresse und sucht in den Conn-Logs nach passenden IP-Tupeln. Die Dienste werden dann verwendet, um nach HTTP- oder SSL-Datenverkehr zu suchen und interessante Metadaten abzurufen. Wenn während dieser Verbindungen Dateien erkannt werden, wird die SHA1 der Datei verwendet, um eine Dateisuche in VirusTotal durchzuführen. Wenn Corelight v19+ mit Suricata installiert ist, wird die UID verwendet, um alle Suricata-Warnungen für einen bestimmten Flow zu sammeln. Änderungen und Verbesserungen an diesem Playbook werden fortlaufend vorgenommen.
Bitte beachten Sie die Dokumentation von Splunk Phantom für alle Optionen zur Installation von Phantom, einschließlich:
Bitte verwenden Sie die Import-Funktion von Splunk Phantom, um Playbooks im .tgz-Format hochzuladen.
Diese Playbooks wurden von der Community erstellt, um die Reaktionszeit von Analysten zu verkürzen und potenziell False Positives zu reduzieren. Sicherheit sollte eine Teamleistung sein! Bei Fragen wenden Sie sich bitte an [email protected], anstatt hier Issues zu eröffnen. Wir hoffen, dass diese Ihnen beim Einstieg helfen.