
Este es el repositorio de Corelight para los playbooks de la comunidad desarrollados para Splunk Phantom. Estos proporcionan algunos ejemplos para que puedas crear tus propios playbooks.
Este playbook toma una búsqueda guardada o un mecanismo de alerta para DNS de Splunk y extrae el UID de Zeek para la(s) alerta(s). Luego usa lógica para identificar falsos positivos con los resultados de las respuestas DNS. La lógica toma entonces la dirección IPv4/IPv6 de DNS y busca en los registros Conn las tuplas IP coincidentes. Los servicios se utilizan después para buscar tráfico HTTP o SSL y extraer metadatos interesantes. Si se ven archivos durante estas conexiones, el SHA1 del archivo se utiliza para realizar una búsqueda del archivo en VirusTotal. Si Corelight v19+ está instalado con Suricata, el UID se utilizará para recopilar todas las alertas de Suricata para un flujo determinado. Los cambios y mejoras de este playbook están en curso.
Consulte la documentación de Phantom de Splunk para conocer todas las opciones de instalación de Phantom, incluyendo:
Utilice la función de importación de Splunk Phantom para cargar playbooks en formato .tgz.
Estos playbooks han sido creados por la comunidad para acelerar el tiempo de respuesta del analista y potencialmente disminuir los falsos positivos. ¡La seguridad debe ser un esfuerzo de equipo! Si tienes alguna pregunta, por favor contacta a [email protected] en lugar de abrir Issues aquí. Esperamos que estos te ayuden a comenzar.