Aktivität „Splunk Event-Abfrage“.
Die Workflow-Aktivität „ Splunk-Event-Abfrage“ durchsucht die Splunk-Event-Protokolle nach schädlichen Indikatoren.
Die Aktivität „Splunk Event QueryActivity “ kann mit jedem Workflow zum Durchsuchen der Splunk-Event-Protokolle verwendet werden.
Ergebnisse
Mögliche Ergebnisse für diese Aktivität sind:
| Ergebnis | Beschreibung |
|---|---|
| Erfolg | Splunk |
| Fehler | Beim Versuch, die Splunk-Abfrage zu überprüfen, ist ein Fehler aufgetreten. Weitere Fehlerinformationen sind im Aktivitätsausgabefehler verfügbar. |
Eingabevariablen
Eingabevariablen bestimmen das anfängliche Verhalten der Aktivität.
| Variable | Beschreibung |
|---|---|
| Anwender | Benutzername für das Splunk-System. |
| Kennwort | Passwort für das Splunk-System. |
| Erkennbare Elemente | Die Liste der erkennbaren Elemente aus Trusted Security Circle oder die Security Incident-Aufgabe, nach der gesucht werden soll. Wird im JSON-Format zurückgegeben. |
| base_url | URL des Splunk-Integrationsendpunkts. |
| link_base_url | Link zur Webschnittstelle Splunk, sofern verfügbar. |
| Quelle | Quelle der Anforderung zum Ausführen des Workflows. Unterstützte Eingaben sind: Vertrauenswürdige Sicherheitskreise oder Security Incident-Aufgabe. |
| max_rows | Maximale Anzahl von Zeilen, die von der Abfrage zurückgegeben werden sollen. Der Grenzwert hängt von der Drittanbieterintegration ab. |
| days_to_search | Tage, die ab dem aktuellen Tag rückwärts durchsucht werden sollen. Der Standardwert ist 7. |
| query | Suchsyntax. $(observable) ist der Standardwert. |
Ausgabevariablen
Die Ausgabevariablen enthalten Daten, die in nachfolgenden Aktivitäten verwendet werden können.
| Variable | Beschreibung |
|---|---|
| Ausgabe | Ausgabe der Abfrage im JSON-Format. |