8089) através de um Collector na sua rede. Toda pesquisa é executada ao vivo, sob demanda — o Myrmex retorna apenas o que você pedir naquele momento e não copia nem armazena nada do Splunk do seu lado. As credenciais são resolvidas do seu lado e nunca passam pelo modelo.
O Que o Myrmex Pode Fazer
Executar pesquisas SPL
Execute SPL one-shot ao vivo, com uma proteção que bloqueia comandos destrutivos.
Triar notable events
Liste, leia e atualize notables do Enterprise Security para apoiar a triagem de alertas.
Navegar pelo catálogo de pesquisas
Leia o catálogo de saved e correlation searches para entender suas detecções.
Enriquecer notables
Execute enriquecimento one-shot em um notable para puxar o contexto ao seu redor.
Antes de Começar
- Um Collector que consiga alcançar a porta de gerenciamento/REST do Splunk (padrão
8089, HTTPS). On-prem, ela fica na LAN; o Splunk Cloud exige acesso REST (lista de IPs permitidos na porta8089). Veja Modo Collector. - Uma função que possa pesquisar nos índices relevantes. Para triagem e atualizações de notables, ela precisa da função ess_analyst do Enterprise Security (capability
edit_notable_events). Não concedacan_delete. - Para autenticação por token: Token Authentication habilitado (por padrão fica desligado no Splunk Enterprise).
Passo 1 — Crie a Credencial no Splunk
1
Opção A — gere um token de autenticação (recomendado)
A autenticação por token vem desativada por padrão no Splunk Enterprise. Em Settings → Tokens, habilite Token Authentication e crie um token para a conta de serviço. Copie o JWT (ele começa com
eyJ). Use o token de autenticação REST — não um token HEC (que é um UUID).2
Opção B — use uma conta de serviço (Basic)
A autenticação Basic funciona sem alterar o servidor. Crie um usuário do Splunk com uma função que possa pesquisar nos índices relevantes, depois defina Authentication Method como
basic e forneça o usuário e a senha.3
Conceda a função certa
A conta (ou o usuário do token) precisa pesquisar seus índices. Para triagem e atualizações de notables do Enterprise Security, atribua a função ess_analyst. Não conceda
can_delete.Passo 2 — Adicione a Integração no Myrmex
No Directory, escolha Add Integration → Splunk e preencha:Conectar
Clique em Connect para validar a conexão REST e concluir. O Splunk então aparece em Environment → Integrations, e você pode perguntar sobre ele no Workspace ou por meio do agente Integration Specialist.Deixe o token em branco e defina o método como
basic para usar usuário e senha. Se você usa o Enterprise Security em um app personalizado, atualize o campo Enterprise Security App para que a macro de notable seja resolvida.