
Автоматизированные сценарии реагирования на инциденты безопасности для Splunk Phantom, интегрирующие журналы Zeek, анализ DNS и threat intelligence VirusTotal для расследования оповещений и снижения количества ложных срабатываний.
Это репозиторий Corelight для плейбуков сообщества, разработанных для Splunk Phantom. Они содержат несколько примеров, которые помогут вам создавать собственные плейбуки.
Этот плейбук берёт сохранённый поиск или механизм оповещений для DNS из Splunk и извлекает Zeek UID для этих оповещений. Затем он использует логику для выявления ложных срабатываний на основе результатов DNS-ответов. Далее логика берёт IPv4/IPv6-адрес DNS и выполняет поиск по журналам Conn с совпадающими IP-кортежами. Затем службы используются для поиска HTTP- или SSL-трафика и извлечения интересных метаданных. Если в ходе этих соединений обнаруживаются файлы, SHA1 файла используется для поиска файла в VirusTotal. Если установлена версия Corelight v19+ с Suricata, UID будет использоваться для сбора всех оповещений Suricata для данного потока. Изменения и улучшения этого плейбука продолжаются.
Обратитесь к документации Splunk Phantom по всем вариантам установки Phantom, включая:
Используйте функцию импорта Splunk Phantom для загрузки плейбуков в формате .tgz.
Эти плейбуки созданы сообществом, чтобы ускорить время реагирования аналитика и потенциально снизить количество ложных срабатываний. Безопасность — это командная работа! По любым вопросам обращайтесь по адресу [email protected], а не открывайте Issues здесь. Надеемся, эти плейбуки помогут вам начать.