8089) a través de un Collector en tu red. Cada búsqueda se ejecuta en vivo, bajo demanda: Myrmex devuelve únicamente lo que le pides en ese momento y no copia ni almacena nada de Splunk de su lado. Las credenciales se resuelven de tu lado y nunca pasan por el modelo.
Qué puede hacer Myrmex
Ejecutar búsquedas SPL
Ejecuta SPL one-shot en vivo, con una protección que bloquea comandos destructivos.
Clasificar eventos notables
Enumera, lee y actualiza los notables de Enterprise Security para apoyar la clasificación de alertas.
Explorar el catálogo de búsquedas
Lee el catálogo de búsquedas guardadas y de correlación para entender tus detecciones.
Enriquecer notables
Ejecuta un enriquecimiento one-shot sobre un notable para extraer el contexto que lo rodea.
Antes de comenzar
- Un Collector que pueda alcanzar el puerto de gestión/REST de Splunk (por defecto
8089, HTTPS). On-prem se encuentra en la LAN; Splunk Cloud requiere acceso REST (lista de IP permitidas en el puerto8089). Consulta el modo Collector. - Un rol que pueda buscar en los índices relevantes. Para la clasificación y actualización de notables necesita el rol ess_analyst de Enterprise Security (capacidad
edit_notable_events). No otorguescan_delete. - Para autenticación por token: Token Authentication habilitada (está desactivada por defecto en Splunk Enterprise).
Paso 1 — Crear la credencial en Splunk
1
Opción A — genera un token de autenticación (recomendado)
La autenticación por token está deshabilitada por defecto en Splunk Enterprise. En Settings → Tokens, habilita Token Authentication y luego crea un token para la cuenta de servicio. Copia el JWT (empieza con
eyJ). Usa el token de autenticación REST, no un token HEC (que es un UUID).2
Opción B — usa una cuenta de servicio (Basic)
La autenticación básica funciona sin cambios en el servidor. Crea un usuario de Splunk con un rol que pueda buscar en los índices relevantes, luego establece Authentication Method en
basic y proporciona el usuario y la contraseña.3
Otorga el rol adecuado
La cuenta (o el usuario del token) necesita poder buscar en tus índices. Para la clasificación y actualización de notables de Enterprise Security, asigna el rol ess_analyst. No otorgues
can_delete.Paso 2 — Agregar la integración en Myrmex
Desde el Directory, elige Add Integration → Splunk y luego completa:Conectar
Haz clic en Connect para validar la conexión REST y finalizar. Splunk aparecerá entonces en Environment → Integrations, y podrás preguntar sobre él en el Workspace o a través del Integration Specialist agent.Deja el token en blanco y establece el método en
basic para usar usuario y contraseña. Si usas Enterprise Security en una app personalizada, actualiza el campo Enterprise Security App para que el macro de notables se resuelva.