📋 Runbook هفته دوم
اجرای Playbook غنیسازی و طبقهبندی تهدیدها
مرحله ۱: بررسی نیازمندیها و دادههای فعلی
- وارد Splunk Web شوید و اپلیکیشن Search & Reporting را باز کنید.
- کوئری زیر را اجرا کنید تا حجم رویدادهای timeout مشخص شود:
index=firewall sourcetype=fortigate action=timeout | stats count
مرحله ۲: بارگذاری فایل Lookup جغرافیایی
- به Settings → Lookups → Lookup table files بروید.
- روی Add new کلیک کنید.
- فایل NEW_FIRE_14050521_IPs.csv را آپلود کنید. این فایل باید دو ستون ip و country داشته باشد که کشور هر IP مخرب را مشخص میکند.
- نام مقصد را NEW_FIRE_14050521_IPs.csv بگذارید و ذخیره کنید.
مرحله ۳: تعریف Lookup Definition
- به Settings → Lookups → Lookup definitions بروید.
- روی Add new کلیک کنید.
- نام Lookup را geo_ip_lookup قرار دهید.
- در بخش File، فایل NEW_FIRE_14050521_IPs.csv را انتخاب کنید.
- در بخش Supported fields فیلد ip را به عنوان فیلد ورودی و country را به عنوان خروجی تعیین کنید.
- ذخیره کنید.
مرحله ۴: ایجاد Tag برای IPهای مشکوک
- به Settings → Tags بروید.
- روی Add new tag کلیک کنید.
- Tag name را suspicious_ip قرار دهید.
- در بخش Field value pair، برای تست یک IP خاص (مثلاً srcip=192.168.1.50) وارد کنید.
- ذخیره کنید. از این پس میتوانید با tag=suspicious_ip جستجو کنید.
مرحله ۵: ساخت Event Type برای رویدادهای timeout
- به Settings → Event types → New Event Type بروید.
- در بخش Search string عبارت زیر را وارد کنید:
index=firewall sourcetype=fortigate action=timeout
- نام Event Type را fortigate_timeout_events بگذارید.
- در بخش Tag(s) مقدار suspicious را اضافه کنید.
- ذخیره کنید.
- برای تست، کوئری زیر را اجرا کنید:
eventtype=fortigate_timeout_events | head 10
مرحله ۶: ساخت Macro برای تشخیص Brute Force
- به Settings → Advanced search → Search macros بروید.
- روی New Macro کلیک کنید.
- نام Macro را brute_force_srcip(threshold) قرار دهید.
- در بخش Definition کد زیر را وارد کنید:
search index=firewall sourcetype=fortigate action=timeout
| stats count by srcip
| where count >= $threshold$
- آرگومان threshold را تعریف کنید.
- ذخیره کنید.
- برای تست:
`brute_force_srcip(5)`
مرحله ۷: اجرای تحلیل ترکیبی و پاسخ
کوئری ترکیبی با استفاده از Lookup و Macro:
index=firewall sourcetype=fortigate
| lookup geo_ip_lookup ip AS srcip OUTPUT country
| stats count by srcip, country
| sort - count
خروجی این کوئری IPهایی را نشان میدهد که در لاگهای فورتیگیت فعالیت داشتهاند و کشور آنها نیز مشخص شده است.
📌 این Runbook مکمل Playbook هفته دوم است. برای درک مفاهیم پایه، ابتدا راهنمای آموزشی هفته دوم را مطالعه کنید.