Skip to main content
Conecte seu search head do Splunk (Enterprise ou Cloud) para que o Myrmex possa executar pesquisas SPL, triar notable events do Enterprise Security e navegar pelo seu catálogo de pesquisas. O Myrmex acessa o Splunk por HTTPS na porta de gerenciamento (padrão 8089) através de um Collector na sua rede. Toda pesquisa é executada ao vivo, sob demanda — o Myrmex retorna apenas o que você pedir naquele momento e não copia nem armazena nada do Splunk do seu lado. As credenciais são resolvidas do seu lado e nunca passam pelo modelo.

O Que o Myrmex Pode Fazer

Executar pesquisas SPL

Execute SPL one-shot ao vivo, com uma proteção que bloqueia comandos destrutivos.

Triar notable events

Liste, leia e atualize notables do Enterprise Security para apoiar a triagem de alertas.

Navegar pelo catálogo de pesquisas

Leia o catálogo de saved e correlation searches para entender suas detecções.

Enriquecer notables

Execute enriquecimento one-shot em um notable para puxar o contexto ao seu redor.

Antes de Começar

  • Um Collector que consiga alcançar a porta de gerenciamento/REST do Splunk (padrão 8089, HTTPS). On-prem, ela fica na LAN; o Splunk Cloud exige acesso REST (lista de IPs permitidos na porta 8089). Veja Modo Collector.
  • Uma função que possa pesquisar nos índices relevantes. Para triagem e atualizações de notables, ela precisa da função ess_analyst do Enterprise Security (capability edit_notable_events). Não conceda can_delete.
  • Para autenticação por token: Token Authentication habilitado (por padrão fica desligado no Splunk Enterprise).

Passo 1 — Crie a Credencial no Splunk

1

Opção A — gere um token de autenticação (recomendado)

A autenticação por token vem desativada por padrão no Splunk Enterprise. Em Settings → Tokens, habilite Token Authentication e crie um token para a conta de serviço. Copie o JWT (ele começa com eyJ). Use o token de autenticação REST — não um token HEC (que é um UUID).
2

Opção B — use uma conta de serviço (Basic)

A autenticação Basic funciona sem alterar o servidor. Crie um usuário do Splunk com uma função que possa pesquisar nos índices relevantes, depois defina Authentication Method como basic e forneça o usuário e a senha.
3

Conceda a função certa

A conta (ou o usuário do token) precisa pesquisar seus índices. Para triagem e atualizações de notables do Enterprise Security, atribua a função ess_analyst. Não conceda can_delete.
Prefira o método de token JWT e o menor privilégio. Mantenha a função restrita aos índices que o Myrmex precisa, mais ess_analyst apenas se você usar a triagem de notables.

Passo 2 — Adicione a Integração no Myrmex

No Directory, escolha Add Integration → Splunk e preencha:

Conectar

Clique em Connect para validar a conexão REST e concluir. O Splunk então aparece em Environment → Integrations, e você pode perguntar sobre ele no Workspace ou por meio do agente Integration Specialist.
Deixe o token em branco e defina o método como basic para usar usuário e senha. Se você usa o Enterprise Security em um app personalizado, atualize o campo Enterprise Security App para que a macro de notable seja resolvida.