Aktivität „Splunk Event-Abfrage“.

  • Freigeben Version: Washingtondc
  • Aktualisiert 1. Februar 2024
  • 1 Minute Lesedauer
  • Die Workflow-Aktivität „ Splunk-Event-Abfrage“ durchsucht die Splunk-Event-Protokolle nach schädlichen Indikatoren.

    Die Aktivität „Splunk Event QueryActivity “ kann mit jedem Workflow zum Durchsuchen der Splunk-Event-Protokolle verwendet werden.

    Ergebnisse

    Mögliche Ergebnisse für diese Aktivität sind:

    Tabelle : 1. Ergebnisse
    Ergebnis Beschreibung
    Erfolg Splunk
    Fehler Beim Versuch, die Splunk-Abfrage zu überprüfen, ist ein Fehler aufgetreten. Weitere Fehlerinformationen sind im Aktivitätsausgabefehler verfügbar.

    Eingabevariablen

    Eingabevariablen bestimmen das anfängliche Verhalten der Aktivität.

    Variable Beschreibung
    Anwender Benutzername für das Splunk-System.
    Kennwort Passwort für das Splunk-System.
    Erkennbare Elemente Die Liste der erkennbaren Elemente aus Trusted Security Circle oder die Security Incident-Aufgabe, nach der gesucht werden soll. Wird im JSON-Format zurückgegeben.
    base_url URL des Splunk-Integrationsendpunkts.
    link_base_url Link zur Webschnittstelle Splunk, sofern verfügbar.
    Quelle Quelle der Anforderung zum Ausführen des Workflows. Unterstützte Eingaben sind: Vertrauenswürdige Sicherheitskreise oder Security Incident-Aufgabe.
    max_rows Maximale Anzahl von Zeilen, die von der Abfrage zurückgegeben werden sollen. Der Grenzwert hängt von der Drittanbieterintegration ab.
    days_to_search Tage, die ab dem aktuellen Tag rückwärts durchsucht werden sollen. Der Standardwert ist 7.
    query Suchsyntax. $(observable) ist der Standardwert.

    Ausgabevariablen

    Die Ausgabevariablen enthalten Daten, die in nachfolgenden Aktivitäten verwendet werden können.

    Tabelle : 2. Ausgabevariablen
    Variable Beschreibung
    Ausgabe Ausgabe der Abfrage im JSON-Format.