Splunk ES Notable Event
| tstats count from datamodel=Authentication by _time, Authentication.user, Authentication.src | where count > 5
Correlation search de Splunk Enterprise Security que genera un Notable Event cuando una cuenta acumula múltiples logons fallidos en ventana corta.
Despliega esta correlation search en Splunk ES cuando quieras convertir los logons fallidos en un Notable Event accionable: la búsqueda usa el datamodel Authentication (que normaliza 4625 de Windows, VPN, Okta, etc.) y agrupa por usuario y origen. El resultado alimenta el marco de detección de ES: genera el Notable, aplica las reglas de riesgo (risk scoring) y puede disparar el playbook de respuesta (bloqueo del origen, ticket al equipo). Es la forma de tener la detección de spray con el ciclo completo — detección, priorización y respuesta — en lugar de una query suelta.
No la uses sin el datamodel Authentication correctamente poblado: si tus fuentes de logon no están mapeadas al CIM (Common Information Model) de Splunk, la búsqueda sobre el datamodel devuelve vacío — verifica con una búsqueda de prueba sobre el datamodel antes. El umbral (count > 5) hay que calibrarlo: en entornos con fallos legítimos (VPN, credenciales caducadas), un umbral bajo genera ruido que acaba silenciando el Notable. Y ojo: el datamodel ve volumen, no la contraseña usada — para confirmar el spray cruza con el campo de la contraseña si tu fuente lo registra, o con el patrón de origen único.