
Playbooks automatizados de resposta a incidentes de segurança para o Splunk Phantom, integrando logs do Zeek, análise de DNS e inteligência de ameaças do VirusTotal para investigar alertas e reduzir falsos positivos.
Este é o repositório da Corelight para Playbooks da Comunidade desenvolvidos para o Splunk Phantom. Estes fornecem alguns exemplos para você criar seus próprios playbooks.
Este playbook pega uma pesquisa salva ou mecanismo de alerta para DNS do Splunk e extrai o UID do Zeek para o(s) alerta(s). Em seguida, usa lógica para identificar falsos positivos com os resultados das respostas DNS. A lógica então pega o endereço IPv4/IPv6 do DNS e consulta os logs de Conn com tuplas de IP correspondentes. Os serviços são então usados para procurar tráfego HTTP ou SSL e extrair metadados interessantes. Se arquivos forem vistos durante essas conexões, o SHA1 do arquivo é então usado para fazer uma consulta de arquivo no VirusTotal. Se a versão v19+ do Corelight estiver instalada com Suricata, o UID será usado para reunir todos os alertas do Suricata para um determinado fluxo. Mudanças e melhorias neste playbook estão em andamento.
Consulte a documentação do Phantom da Splunk para todas as opções de instalação do Phantom, incluindo:
Use a função de importação do Splunk Phantom para carregar playbooks no formato .tgz.
Estes playbooks são criados pela comunidade para acelerar o tempo de resposta do analista e potencialmente diminuir os falsos positivos. Segurança deve ser um esforço de equipe! Qualquer dúvida, entre em contato com em vez de abrir Issues aqui. Esperamos que estes possam ajudar você a começar.