
Splunk Phantom के लिए स्वचालित सुरक्षा घटना प्रतिक्रिया प्लेबुक, जो Zeek लॉग, DNS विश्लेषण और VirusTotal खतरा खुफिया जानकारी को एकीकृत करके अलर्ट की जांच करती हैं और गलत सकारात्मक परिणामों को कम करती हैं।
यह Splunk Phantom के लिए विकसित कम्युनिटी प्लेबुक्स का Corelight रिपॉजिटरी है। ये आपको अपनी खुद की प्लेबुक बनाने के लिए कुछ उदाहरण प्रदान करते हैं।
यह प्लेबुक Splunk से DNS के लिए एक सहेजी गई खोज या अलर्ट तंत्र लेती है और अलर्ट के लिए Zeek UID खींचती है। फिर यह DNS उत्तरों के परिणामों के साथ गलत सकारात्मक (false positives) की पहचान करने के लिए तर्क का उपयोग करती है। तर्क फिर DNS IPv4/IPv6 पता लेता है और मेल खाते IP tuples के साथ Conn लॉग्स देखता है। फिर सेवाओं का उपयोग HTTP या SSL ट्रैफ़िक देखने के लिए किया जाता है और दिलचस्प मेटाडेटा खींचा जाता है। यदि इन कनेक्शनों के दौरान फ़ाइलें देखी जाती हैं, तो फ़ाइल SHA1 का उपयोग VirusTotal में फ़ाइल लुकअप करने के लिए किया जाता है। यदि Suricata के साथ Corelight का v19+ स्थापित है, तो UID का उपयोग किसी दिए गए फ्लो के लिए सभी Suricata अलर्ट एकत्र करने के लिए किया जाएगा। इस प्लेबुक में बदलाव और सुधार जारी हैं।
Phantom को स्थापित करने के सभी विकल्पों के लिए कृपया Splunk के Phantom दस्तावेज़ीकरण देखें, जिनमें शामिल हैं:
कृपया .tgz प्रारूप में प्लेबुक अपलोड करने के लिए Splunk Phantom के आयात फ़ंक्शन का उपयोग करें।
ये प्लेबुक समुदाय द्वारा विश्लेषक प्रतिक्रिया समय को तेज करने और संभावित रूप से गलत सकारात्मक को कम करने के लिए बनाई गई हैं। सुरक्षा एक टीम प्रयास होनी चाहिए! किसी भी प्रश्न के लिए यहां Issues खोलने के बजाय कृपया [email protected] पर संपर्क करें। आशा है कि ये आपको शुरुआत करने में मदद कर सकते हैं।