Splunk Crash Course - Creating Dashboards
Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 80-84.

En suivant le même format que la leçon sur les alertes, avant d'expliquer comment créer vos propres tableaux de bord, expliquons d'abord en quoi ils consistent et comment ils fonctionnent. Splunk Un tableau de bord est un ensemble de panneaux affichant chacun des données différentes. Nous pouvons l'utiliser pour fournir un « écran unique », dans lequel les analystes peuvent regarder un seul écran et voir de nombreuses informations différentes sous forme de graphiques. Voici un exemple de Splunk tableau de bord :

Les SIEM seront dotés de tableaux de bord permettant de surveiller les informations à un niveau élevé, mais la plupart des centres d'opérations de sécurité seront également équipés de grands écrans affichant des informations provenant de plusieurs outils, tels que les systèmes de gestion des dossiers, les solutions de détection et de réponse des terminaux et le SIEM. Les informations affichées sur les tableaux de bord SOC varient évidemment en fonction de leurs domaines d'intérêt, mais les analystes ont généralement intérêt à disposer des informations suivantes au même endroit :
- Graphique du pare-feu indiquant les refus de pare-feu et les autorisations du pare-feu (aide les analystes à détecter les pics de refus de pare-feu, qui peuvent être le résultat d'une attaque par déni de service distribué ou d'un problème réseau)
- Nombre d'alertes/infractions indiquant le nombre d'alertes faisant actuellement l'objet d'une enquête ou en attente d'une enquête
- Nombre d'alertes fermées au cours des 24 heures précédentes pour montrer l'efficacité avec laquelle l'équipe gère les événements de sécurité
- Flux de trafic entrant dans chaque collecteur SIEM, ce qui peut aider les équipes de sécurité à identifier si un collecteur cesse de répondre afin que les ingénieurs puissent enquêter sur la panne
- Une carte des attaques qui met en corrélation les adresses IP sources à partir des alertes et les trace sur une carte du monde
- Diagramme circulaire montrant les types d'événements par alerte au cours des dernières 24 heures, ce qui peut aider les analystes à identifier les attaques les plus récentes
Maintenant que vous avez une idée de base de ce que sont les tableaux de bord et des raisons pour lesquelles les SOC et les SIEM les utilisent, passons à la création des nôtres dans ! Splunk
Création de tableaux de bord
Les tableaux de bord contenus dans Apps Splunk sont spécifiques. Ainsi, si nous créons un tableau de bord pour l'application de recherche et de création de rapports par défaut, les informations seront associées à cette application et à ses fonctionnalités. Cela nous permet de créer différents tableaux de bord pour différentes applications, ce qui est logique car chacune d'entre elles a son propre cas d'utilisation unique. Pour cette procédure pas à pas, nous utiliserons l'application de recherche et de création de rapports. Une fois que nous aurons créé notre premier tableau de bord, nous vous montrerons comment partager et gérer l'accès avec d'autres utilisateurs de l' Splunk instance.
Splunk Rapports
Pour créer des tableaux de bord, vous devez d'abord créer un rapport, qui est utilisé pour créer des panneaux sur un tableau de bord. Mais comment créer un rapport ? Chaque fois que vous effectuez une recherche, vous pouvez sélectionner « Enregistrer sous » et l'enregistrer en tant que « Rapport ». Par exemple, nous recherchons ici les données de l'application Web pour chaque code de statut qui n'est pas égal à 200 (HTTP Status OK). Nous pouvons créer un rapport correspondant et quantifier les échecs de paiement sur un site de commerce électronique.

Il est toujours préférable de définir une convention de dénomination pour les rapports, afin que l'objet enregistré soit immédiatement visible. Splunk La convention de dénomination recommandée dans la documentation est la suivante :
_ _ <group><object><description>
- groupe : nom du groupe ou du service utilisant l'objet de connaissances, tel que les ventes, l'informatique, les finances, etc.
- objet : rapport, tableau de bord, macro, etc.
- description : ventes hebdomadaires, échecs de connexion, etc.
Une fois l'introduction aux rapports terminée, commençons par créer un tableau de bord.
Splunk Tableaux de bord
Pour utiliser un rapport afin de créer un tableau de bord, accédez à ce rapport en particulier et cliquez sur « Ajouter au tableau de bord ».

Et une fenêtre contextuelle devrait apparaître :

- Titre du tableau de bord : définissez un nom optionnel lisible par l'utilisateur pour le tableau de bord.
- ID du tableau de bord : définissez un numéro d'identification pour le tableau de bord.
- Description du tableau de bord : définissez une description facultative de l'objectif du tableau de bord.
- Autorisations du tableau de bord : il est généralement conseillé de conserver les autorisations définies sur Privé jusqu'à ce que le tableau de bord ait été testé.
- Titre du panneau : définissez un nom facultatif pour le panneau dans un tableau de bord.
- Panneau alimenté par : sélectionnez la requête de recherche qui alimente le panneau, soit en écrivant une requête dans le champ « Recherche en ligne », soit en cliquant sur « Rapport » et en recherchant votre rapport enregistré.
Et voici notre tableau de bord, vous pouvez configurer un tableau de bord pour qu'il apparaisse par défaut dans le panneau inférieur de votre page d'accueil. Cliquez sur votre application d'accueil, sélectionnez Choisir un tableau de bord d'accueil et il apparaîtra à chaque fois que vous vous connectez.

Voici un exemple très simple : vous devriez prendre le temps de créer différents panneaux pour votre propre tableau de bord (vous pouvez même le faire dans les deux prochains ateliers !). Voici quelques suggestions :
- Échecs de connexion sous forme de graphique linéaire (utile pour afficher les pics de tentatives de connexion infructueuses, ce qui peut représenter une attaque par force brute)
- Codes de réponse HTTP sous forme de graphique linéaire (utile pour afficher les pics importants de connexions à un site Web)