8089) attraverso un Collector sulla tua rete. Ogni ricerca viene eseguita in tempo reale, su richiesta: Myrmex restituisce solo ciò che chiedi in quel momento e non copia né memorizza nulla di Splunk dalla propria parte. Le credenziali vengono risolte dalla tua parte e non transitano mai attraverso il modello.
Cosa può fare Myrmex
Eseguire ricerche SPL
Esegui SPL one-shot in tempo reale, con una protezione che blocca i comandi distruttivi.
Triage dei notable event
Elenca, leggi e aggiorna i notable di Enterprise Security a supporto del triage degli alert.
Sfogliare il catalogo di ricerche
Leggi il catalogo delle saved search e delle correlation search per comprendere i tuoi rilevamenti.
Arricchire i notable
Esegui un arricchimento one-shot su un notable per recuperare il contesto circostante.
Prima di iniziare
- Un Collector in grado di raggiungere la porta di management/REST di Splunk (predefinita
8089, HTTPS). On-prem si trova sulla LAN; Splunk Cloud richiede l’accesso REST (allow-list di IP sulla porta8089). Consulta Modalità Collector. - Un ruolo in grado di cercare negli indici pertinenti. Per il triage e gli aggiornamenti dei notable serve il ruolo ess_analyst di Enterprise Security (capability
edit_notable_events). Non concederecan_delete. - Per l’autenticazione a token: Token Authentication abilitata (è disattivata di default su Splunk Enterprise).
Passaggio 1 — Crea la credenziale in Splunk
1
Opzione A — genera un token di autenticazione (consigliato)
L’autenticazione a token è disabilitata di default su Splunk Enterprise. In Settings → Tokens, abilita Token Authentication, quindi crea un token per il service account. Copia il JWT (inizia con
eyJ). Usa il token di autenticazione REST, non un token HEC (che è un UUID).2
Opzione B — usa un service account (Basic)
L’autenticazione Basic funziona senza modifiche lato server. Crea un utente Splunk con un ruolo in grado di cercare negli indici pertinenti, quindi imposta Authentication Method su
basic e fornisci nome utente e password.3
Concedi il ruolo corretto
L’account (o l’utente del token) deve poter cercare nei tuoi indici. Per il triage e gli aggiornamenti dei notable di Enterprise Security, assegna il ruolo ess_analyst. Non concedere
can_delete.Passaggio 2 — Aggiungi l’integrazione in Myrmex
Dalla Directory, scegli Add Integration → Splunk, quindi compila:Connessione
Fai clic su Connect per convalidare la connessione REST e completare. Splunk comparirà quindi in Environment → Integrations e potrai porre domande al riguardo nel Workspace o tramite l’agente Integration Specialist.Lascia vuoto il token e imposta il metodo su
basic per usare nome utente e password. Se usi Enterprise Security in un’app personalizzata, aggiorna il campo Enterprise Security App in modo che la macro dei notable si risolva correttamente.