内部攻撃を受信したとき、Splunkアラートを利用して、リモートマシン(Splunkサーバー以外)からの攻撃ホストに対してNmapスキャンをトリガーします。
この機能を提供するAPIまたはスクリプトはありますか(Splunkアラート、ソースアドレスの取得、アドレスをリモートホストに自動的に送信して、攻撃者に対してNmap(-A)スキャンを実行))?
ここでのアイデアは、潜在的に悪意のある/侵害された内部ホストに関する追加情報を自動的に取得することです。次に、潜在的なアドオンは、スキャン結果を相関のためにSplunkに送り返すことです。
この質問は、実際にはセキュリティに関するものではなく、むしろ意見に基づいています。したがって、これがフラグされるまで、私はこれを可能な限り簡単に達成する方法に答えます。
何のために!
json-server
( ドキュメントはこちら )のようなものを介してデータを受け入れる簡単なAPIを設定しますjson-server
データストレージ)で新しいデータを確認し、見つかった場合はNmap scanを実行しますこれは決して完璧なものではありませんが、少なくとも、達成しようとしているもののクイックプロトタイプを一緒にハッキングすることから始めるための初期のルートを提供できる可能性があります。理想的には、より堅牢でテスト済みのAPIをセットアップする必要がありますが、これも機能するPOCとして十分です。
This は、JWT認証でこのようなものをすばやく立ち上げるためのチュートリアルです。