Skip to main content
Conecta tu search head de Splunk (Enterprise o Cloud) para que Myrmex pueda ejecutar búsquedas SPL, clasificar eventos notables de Enterprise Security y explorar tu catálogo de búsquedas. Myrmex accede a Splunk por HTTPS en el puerto de gestión (por defecto 8089) a través de un Collector en tu red. Cada búsqueda se ejecuta en vivo, bajo demanda: Myrmex devuelve únicamente lo que le pides en ese momento y no copia ni almacena nada de Splunk de su lado. Las credenciales se resuelven de tu lado y nunca pasan por el modelo.

Qué puede hacer Myrmex

Ejecutar búsquedas SPL

Ejecuta SPL one-shot en vivo, con una protección que bloquea comandos destructivos.

Clasificar eventos notables

Enumera, lee y actualiza los notables de Enterprise Security para apoyar la clasificación de alertas.

Explorar el catálogo de búsquedas

Lee el catálogo de búsquedas guardadas y de correlación para entender tus detecciones.

Enriquecer notables

Ejecuta un enriquecimiento one-shot sobre un notable para extraer el contexto que lo rodea.

Antes de comenzar

  • Un Collector que pueda alcanzar el puerto de gestión/REST de Splunk (por defecto 8089, HTTPS). On-prem se encuentra en la LAN; Splunk Cloud requiere acceso REST (lista de IP permitidas en el puerto 8089). Consulta el modo Collector.
  • Un rol que pueda buscar en los índices relevantes. Para la clasificación y actualización de notables necesita el rol ess_analyst de Enterprise Security (capacidad edit_notable_events). No otorgues can_delete.
  • Para autenticación por token: Token Authentication habilitada (está desactivada por defecto en Splunk Enterprise).

Paso 1 — Crear la credencial en Splunk

1

Opción A — genera un token de autenticación (recomendado)

La autenticación por token está deshabilitada por defecto en Splunk Enterprise. En Settings → Tokens, habilita Token Authentication y luego crea un token para la cuenta de servicio. Copia el JWT (empieza con eyJ). Usa el token de autenticación REST, no un token HEC (que es un UUID).
2

Opción B — usa una cuenta de servicio (Basic)

La autenticación básica funciona sin cambios en el servidor. Crea un usuario de Splunk con un rol que pueda buscar en los índices relevantes, luego establece Authentication Method en basic y proporciona el usuario y la contraseña.
3

Otorga el rol adecuado

La cuenta (o el usuario del token) necesita poder buscar en tus índices. Para la clasificación y actualización de notables de Enterprise Security, asigna el rol ess_analyst. No otorgues can_delete.
Prefiere el método de token JWT y el mínimo privilegio. Mantén el rol acotado a los índices que Myrmex necesita, más ess_analyst solo si usas la clasificación de notables.

Paso 2 — Agregar la integración en Myrmex

Desde el Directory, elige Add Integration → Splunk y luego completa:

Conectar

Haz clic en Connect para validar la conexión REST y finalizar. Splunk aparecerá entonces en Environment → Integrations, y podrás preguntar sobre él en el Workspace o a través del Integration Specialist agent.
Deja el token en blanco y establece el método en basic para usar usuario y contraseña. Si usas Enterprise Security en una app personalizada, actualiza el campo Enterprise Security App para que el macro de notables se resuelva.