Skip to main content
Collega il tuo search head Splunk (Enterprise o Cloud) in modo che Myrmex possa eseguire ricerche SPL, effettuare il triage dei notable event di Enterprise Security e sfogliare il tuo catalogo di ricerche. Myrmex raggiunge Splunk tramite HTTPS sulla porta di management (predefinita 8089) attraverso un Collector sulla tua rete. Ogni ricerca viene eseguita in tempo reale, su richiesta: Myrmex restituisce solo ciò che chiedi in quel momento e non copia né memorizza nulla di Splunk dalla propria parte. Le credenziali vengono risolte dalla tua parte e non transitano mai attraverso il modello.

Cosa può fare Myrmex

Eseguire ricerche SPL

Esegui SPL one-shot in tempo reale, con una protezione che blocca i comandi distruttivi.

Triage dei notable event

Elenca, leggi e aggiorna i notable di Enterprise Security a supporto del triage degli alert.

Sfogliare il catalogo di ricerche

Leggi il catalogo delle saved search e delle correlation search per comprendere i tuoi rilevamenti.

Arricchire i notable

Esegui un arricchimento one-shot su un notable per recuperare il contesto circostante.

Prima di iniziare

  • Un Collector in grado di raggiungere la porta di management/REST di Splunk (predefinita 8089, HTTPS). On-prem si trova sulla LAN; Splunk Cloud richiede l’accesso REST (allow-list di IP sulla porta 8089). Consulta Modalità Collector.
  • Un ruolo in grado di cercare negli indici pertinenti. Per il triage e gli aggiornamenti dei notable serve il ruolo ess_analyst di Enterprise Security (capability edit_notable_events). Non concedere can_delete.
  • Per l’autenticazione a token: Token Authentication abilitata (è disattivata di default su Splunk Enterprise).

Passaggio 1 — Crea la credenziale in Splunk

1

Opzione A — genera un token di autenticazione (consigliato)

L’autenticazione a token è disabilitata di default su Splunk Enterprise. In Settings → Tokens, abilita Token Authentication, quindi crea un token per il service account. Copia il JWT (inizia con eyJ). Usa il token di autenticazione REST, non un token HEC (che è un UUID).
2

Opzione B — usa un service account (Basic)

L’autenticazione Basic funziona senza modifiche lato server. Crea un utente Splunk con un ruolo in grado di cercare negli indici pertinenti, quindi imposta Authentication Method su basic e fornisci nome utente e password.
3

Concedi il ruolo corretto

L’account (o l’utente del token) deve poter cercare nei tuoi indici. Per il triage e gli aggiornamenti dei notable di Enterprise Security, assegna il ruolo ess_analyst. Non concedere can_delete.
Preferisci il metodo a token JWT e i privilegi minimi. Mantieni il ruolo limitato agli indici di cui Myrmex ha bisogno, più ess_analyst solo se usi il triage dei notable.

Passaggio 2 — Aggiungi l’integrazione in Myrmex

Dalla Directory, scegli Add Integration → Splunk, quindi compila:

Connessione

Fai clic su Connect per convalidare la connessione REST e completare. Splunk comparirà quindi in Environment → Integrations e potrai porre domande al riguardo nel Workspace o tramite l’agente Integration Specialist.
Lascia vuoto il token e imposta il metodo su basic per usare nome utente e password. Se usi Enterprise Security in un’app personalizzata, aggiorna il campo Enterprise Security App in modo che la macro dei notable si risolva correttamente.