Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não faz garantias, expressas ou implícitas, quanto às informações fornecidas aqui.
Esse plug-in permite que os usuários do Security Copilot façam chamadas para a API REST do Splunk. Atualmente, as seguintes funcionalidades são suportadas:
- Realização de consultas SPL ad hoc normais e únicas.
- Criar, recuperar e despachar pesquisas salvas no Splunk.
- Recuperando e exibindo informações sobre alertas disparados de pesquisas salvas no Splunk.
- Obter informações sobre trabalhos de pesquisa em execução no momento no Splunk.
Pré-requisitos
- Acesso a uma instalação do Splunk
- Certifique-se de permitir que os IPs de saída do Security Copilot entrem em contato com sua instância do Splunk. Para obter mais informações, consulte Intervalos de endereços IP do Security Copilot. Siga as etapas para permitir os IPs abaixo com base no tipo de instância do Splunk que você está usando. Por exemplo, para o Splunk Cloud, use as orientações aqui: Manual de Administração do Splunk Cloud Platform.
- Um dos seguintes métodos de autenticação no Splunk
- Token de autenticação do Splunk (preferencial)
- Nome de usuário e senha do Splunk para autenticação básica
A documentação para configurar um token de autenticação do Splunk pode ser encontrada aqui. Além disso, há outras considerações que você pode precisar levar em consideração se estiver executando o Splunk Cloud. Essas considerações estão documentadas aqui.
Observação
Este artigo contém informações sobre plug-ins que não são da Microsoft. Isso é fornecido para ajudar a concluir cenários de integração. No entanto, a Microsoft não fornece suporte de solução de problemas para plug-ins que não são da Microsoft. Entre em contato com o fornecedor para obter suporte.
Antes de começar
A integração com o Security Copilot funciona com uma chave de API ou autenticação básica. Você precisa seguir as etapas a seguir antes de usar o plug-in.
Autenticação de chave de API
A autenticação de chave de API é o método preferencial de autenticação. Para configurar a autenticação via Chave de API, você precisa ter as seguintes informações:
- A URL para acessar a API REST
- O token de autenticação do Splunk para a conta de usuário do Splunk que você está usando para acessar a API. A documentação para configurar um token de autenticação do Splunk pode ser encontrada aqui. Além disso, há outras considerações que você pode precisar levar em consideração se estiver executando o Splunk Cloud. Essas considerações estão documentadas aqui.
Quando for solicitado que você configure a autenticação, selecione a opção APIKey .
Adicione a URL da API do Splunk ao campo da URL da API da instância do Splunk. Adicione o token de autenticação do Splunk no campo Valor .
Selecione Salvar para concluir a configuração.
Autenticação básica
Para configurar a autenticação usando a autenticação básica, você precisa ter as seguintes informações:
- A URL para acessar a API REST
- O nome de usuário e a senha da conta de usuário do Splunk que você está usando para acessar a API.
Quando for solicitado que você configure a autenticação, selecione a opção de logon Básico .
Adicione a URL da API do Splunk ao campo da URL da API da instância do Splunk. Adicione o nome de usuário do Splunk no campo Nome de usuário . Adicione a senha do Splunk no campo Senha .
Selecione Salvar para concluir a configuração.
Habilidades disponíveis
O plug-in do Splunk para o Microsoft Security Copilot expõe as seguintes habilidades:
- Pesquisas ad hoc
- Criando trabalhos de pesquisa
- Obter informações sobre trabalhos de pesquisa
- Recuperando resultados de trabalhos de pesquisa
- Executando pesquisas únicas
- Pesquisas salvas
- Recuperando pesquisas salvas
- Criar pesquisas salvas
- Expedir uma pesquisa salva
- Alertas disparados de pesquisas salvas
- Recuperando alertas disparados
- Recuperando detalhes do alerta disparado
Com o plug-in do Splunk para o Microsoft Security Copilot, você pode invocar interações com o Splunk no contexto de uma conversa natural. Veja um exemplo:
- Um usuário pode usar a Web pública para pesquisar dados sobre uma vulnerabilidade / CVE anunciada recentemente.
- O usuário pode então usar um prompt de acompanhamento, como "Salve este número CVE como uma pesquisa no Splunk em todos os índices". O Security Copilot manterá o contexto do prompt anterior no prompt mais recente.
- Em seguida, o usuário pode modificar a pesquisa salva no Splunk para incorporar técnicas de SPL mais avançadas ou criar visualizações.
Exemplos de prompts do Splunk
| Habilidade | Prompt |
|---|---|
| Criar um trabalho de pesquisa | Run the following search in Splunk in normal mode: index=notable "System Network Configuration Discovery". Ensure to begin the query with the word "search". |
| Obter os resultados do trabalho de pesquisa | Get the search job results for SID 1740764708.5591 from Splunk |
| Executar uma pesquisa oneshot | Run the following search in Splunk in oneshot mode: index=notable "System Network Configuration Discovery" |
| Criar uma pesquisa salva | Save the following search in Splunk: index=notable "System Network Configuration Discovery". Name the search "Network Config Discovery report". |
| Recuperar pesquisas salvas | Get all of the saved searches for the copilot user from Splunk |
| Despachar uma pesquisa salva | Dispatch the saved search "Top Mitre Techniques" in Splunk |
| Recuperar alertas disparados | Get the list of fired alerts from Splunk |
| Recuperar detalhes do alerta disparado | Tell me about the fired alert Apache_HTTP_StatusCode_Alert_Test |
| Obter trabalhos de pesquisa atuais | Get all of the current search jobs in Splunk |
O Microsoft Security Copilot geralmente entende e obtém o contexto das respostas retornadas. Como resultado, você pode usar uma conversa natural em uma cadeia de prompts. Por exemplo: se você usar um prompt como Dispatch the saved search "Cloud Alerts" in Splunk, a ID do trabalho de pesquisa será retornada. O Security Copilot terá essa ID de trabalho de pesquisa em seu contexto atual e você poderá acompanhar em Get the search job results vez de precisar especificar manualmente uma ID de trabalho de pesquisa.
Solucionar problemas do plug-in Splunk
Ocorrem erros
Se você encontrar erros, como Não foi possível concluir sua solicitação ou Ocorreu um erro desconhecido. Certifique-se de que o plug-in esteja ativado. Esse erro poderá ocorrer se o período de lookback for muito longo, fazendo com que a consulta tente recuperar uma quantidade excessiva de dados. Se o problema persistir, saia do Security Copilot e entre novamente. Além disso, certifique-se de que o mecanismo de autenticação tenha as permissões apropriadas no Splunk (certifique-se de que o usuário do Splunk que você está autenticando com a autenticação de portador tenha permissões para invocar chamadas de API). Por fim, se você estiver se conectando ao Splunk Enterprise, verifique se o SSL que você está usando para o ponto de extremidade da API REST não está usando um certificado autoassinado.
Se você estiver criando um trabalho de pesquisa e o erro for um status HTTP 400 com um código de status de BadRequest, há duas causas potenciais:
- A palavra-chave
searchestá ausente da consulta SPL que está sendo enviada para a API Splunk. Isso pode ser resolvido adicionando-seMake sure the SPL query starts with the word "search".ao prompt. - O modo de execução não é especificado ou está especificado incorretamente. Isso pode ser resolvido adicionando uma das seguintes instruções (ou alguma versão dela) ao prompt:
Run this search in normal mode.Run this search in oneshot mode.
Prompts não estão invocando os recursos corretos
Se os prompts não estiverem invocando os recursos corretos ou se estiverem invocando algum outro conjunto de recursos, talvez você tenha plug-ins personalizados ou outros plug-ins com funcionalidade semelhante ao conjunto de recursos que deseja usar.
Faça comentários
Para fornecer comentários, entre em contato com a equipe de engenharia do parceiro Splunk.