首页 > 其他分享 >Splunk的ES如何接威胁情报

Splunk的ES如何接威胁情报

时间:2024-01-16 14:45:48浏览次数:27  
标签:威胁 情报 情报源 Threat Splunk ES

TI 接入到Splunk ES可以干啥

可以创建关联规则来检测与已知威胁情报匹配的活动,或者用于调查和分析安全事件。

 

Splunk Enterprise Security (ES) 接入威胁情报的步骤通常包括以下几个方面:

1.选择

选择威胁情报提供商:首先,需要选择一个或多个威胁情报提供商。这些提供商可能是开源的,如AlienVault OTX、CIRCL、MISP等,也可能是商业的,如Anomali、Recorded Future等。

获取威胁情报源:获取威胁情报的方式可以是通过API、RSS源、STIX/TAXII服务等。

 

 

2. 接入:

配置Splunk ES 来接收威胁情报:在Splunk ES中,你需要配置Threat Intelligence Downloads和Threat Intelligence Uploads设置。这通常涉及到指定威胁情报源的URL、访问凭证(如果需要的话)以及下载频率。

设置威胁情报列表(Threat Lists):在Splunk ES中,你可以配置和管理多个威胁情报列表,以便对来自不同源的威胁情报进行分类和处理。

 

3. 格式化

数据映射和规范化:将接收到的威胁情报数据映射到Splunk ES的数据模型中。这可能需要一些字段的转换和规范化,以确保数据的一致性。

 

4.使用

使用威胁情报进行监控和分析:一旦威胁情报被导入Splunk ES,就可以用来增强安全监控和事件响应。例如,可以创建关联规则来检测与已知威胁情报匹配的活动,或者用于调查和分析安全事件。

 

定期更新和维护:威胁情报是动态变化的,因此需要定期更新威胁情报源的配置,并监控威胁情报的质量和有效性。

 

请注意,具体的操作步骤可能会根据你使用的Splunk版本和威胁情报源的具体情况有所不同。建议参考Splunk的官方文档或与Splunk技术支持联系以获得最准确和最新的指导。

标签:威胁,情报,情报源,Threat,Splunk,ES
From: https://www.cnblogs.com/zhaoyong631/p/17967605

相关文章

  • G. Bicycles
    原题链接题记,一道思考加编写加优化耗时2h的题1.核心:抵达终点的路途中,如果换自行车,一定是换一辆速度系数更小的车2.从速度系数最小的城市出发,到达终点的cost等于其系数乘上到达终点的最小距离3.从速度系数第二小的城市出发,到达终点的最小值一定是直接往终点走和先去速度系数最......
  • es 7.13.0使用
    dockerpullelasticsearch:7.13.0dockernetworkcreateelasticdockerrun--nameelasticsearch--netelastic-p9200:9200-p9300:9300-e"discovery.type=single-node"-telasticsearch:7.13.0好像不带ik的分词,所以还需要安装下dockerexec-itelasticsearch/bin/......
  • 《eslint篇》
    法1参考链接:https://www.jianshu.com/p/2ebb602b2478如果你的项目是vue-cli3.0一下的版本。项目根目录下有一个config文件夹,找到config——>index.js。在index.js中把useEslint的值改成false,就禁用了如果是vue-cli3.0以上版本的,应该是在项目根目录下创建一个vue.config.js文......
  • 《eslint篇》webstorm配置eslint校验
    法1:安依赖方式参考链接:https://blog.csdn.net/weixin_43575792/article/details/1232478621.安装依赖并初始化文件首先安装eslintnpminstalleslint--save-dev安装完成后我们开始初始化eslint配置文件npminit@eslint/config上述选择大家根据自己的需求来改变,博......
  • Codeforces Round 920 (Div. 3)
    基本情况A、C秒的很快。B、D都错了一发才过。E博弈论属于是短板。E.EattheChipProblem-E-Codeforces首先考虑谁可能赢。因为\(Alice\)只能向下,\(Bob\)只能向上,而\(Alice\)先手。显然两者行差为奇数时\(Alice\)有可能赢,偶数时\(Bob\)有可能赢。再考虑平......
  • 《eslint篇》ESLint简介
    参考链接:https://blog.csdn.net/whl0071/article/details/126544501简介ESLint是一个用来识别ECMAScript并且按照规则给出报告的代码检测工具,使用它可以避免低级错误和统一代码的风格。如果每次在代码提交之前都进行一次eslint代码检查,就不会因为某个字段未定义为undefined或n......
  • 深入了解 ReadDirectoryChangesW 并应用其监控文件目录
    简介监视指定目录的更改,并将有关更改的信息打印到控制台,该功能的实现不仅可以在内核层,在应用层同样可以。程序中使用ReadDirectoryChangesW函数来监视目录中的更改,并使用FILE_NOTIFY_INFORMATION结构来获取有关更改的信息。ReadDirectoryChangesW是Windows提供一个函数......
  • Road Extraction from Remote Sensing Images Using the Inner Convolution Integrate
    landbench里面,李老师提到的encode-decode。remotesensing,大类是2区,小类是2到3区。分类的题目:“利用内部卷积集成编码器-解码器网络和定向条件随机场从遥感图像中提取道路”(pdf)“RoadExtractionfromRemoteSensingImagesUsingtheInnerConvolutio......
  • Atcoder Beginner Contest 330 题解
    AtCoderBeginnerContest330题解A-CountingPasses签到voidShowball(){intn,l;cin>>n>>l;intcnt=0;for(inti=0;i<n;i++){intx;cin>>x;cnt+=(x>=l);}cout<<cnt<<endl;}B-Minimize......
  • tcpdump+wireshark抓包分析
    目录tcpdump核心参数详解tcpdump的输出理解输出结构flag标识符常规过滤规则基于IP地址过滤基于网段过滤基于端口过滤基于协议进行过滤可选参数解析不解析域名提升速度结果输出到文件从文件中读取数据指定抓取个数指定设备口过滤规则组合tcpdump是linux下的一个命令行抓包工具wir......