Splunk ES Notable Event
| tstats count from datamodel=Authentication by _time, Authentication.user, Authentication.src | where count > 5
Correlation search do Splunk Enterprise Security que gera um Notable Event quando uma conta acumula múltiplos logons falhos em uma janela curta.
Implante esta correlation search no Splunk ES quando quiser transformar logons falhos em um Notable Event acionável: a busca usa o datamodel Authentication (que normaliza 4625 do Windows, VPN, Okta, etc.) e agrupa por usuário e origem. O resultado alimenta o framework de detecção do ES: gera o Notable, aplica as regras de risco (risk scoring) e pode disparar o playbook de resposta (bloquear a origem, abrir ticket para a equipe). É a forma de ter a detecção de spray com o ciclo completo — detecção, priorização e resposta — em vez de uma query solta.
Não use sem o datamodel Authentication devidamente populado: se suas fontes de logon não estiverem mapeadas para o CIM (Common Information Model) do Splunk, a busca sobre o datamodel retorna vazio — verifique com uma busca de teste sobre o datamodel antes. O limite (count > 5) precisa ser calibrado: em ambientes com falhas legítimas (VPN, credenciais expiradas), um limite baixo gera ruído que acaba silenciando o Notable. E atenção: o datamodel vê volume, não a senha usada — para confirmar o spray, cruze com o campo de senha se sua fonte registrar, ou com o padrão de origem única.