
Playbook automatizzati di risposta agli incidenti di sicurezza per Splunk Phantom, che integrano i log di Zeek, l'analisi DNS e la threat intelligence di VirusTotal per investigare gli avvisi e ridurre i falsi positivi.
Questo è il repository Corelight per i playbook della community sviluppati per Splunk Phantom. Questi forniscono alcuni esempi per aiutarti a creare i tuoi playbook.
Questo playbook prende una ricerca salvata o un meccanismo di alert per DNS da Splunk e recupera lo Zeek UID per gli alert. Usa quindi una logica per identificare i falsi positivi con i risultati delle risposte DNS. La logica prende poi l'indirizzo IPv4/IPv6 del DNS e cerca nei log Conn le tuple IP corrispondenti. I servizi vengono quindi utilizzati per cercare traffico HTTP o SSL e recuperare metadati interessanti. Se durante queste connessioni vengono rilevati file, lo SHA1 del file viene utilizzato per effettuare una ricerca del file su VirusTotal. Se è installata la v19+ di Corelight con Suricata, l'UID verrà utilizzato per raccogliere tutti gli alert Suricata per un dato flusso. Le modifiche e i miglioramenti a questo playbook sono in corso.
Fare riferimento alla documentazione di Phantom di Splunk per tutte le opzioni di installazione di Phantom, tra cui:
Utilizzare la funzione di importazione di Splunk Phantom per caricare i playbook in formato .tgz.
Questi playbook sono stati creati dalla community per velocizzare i tempi di risposta degli analisti e potenzialmente ridurre i falsi positivi. La sicurezza dovrebbe essere uno sforzo di squadra! Per qualsiasi domanda, contattare [email protected] invece di aprire Issues qui. Speriamo che possano aiutarti a iniziare.