Splunk SOAR playbook
soar> playbook execute <name>
Executa um playbook do Splunk SOAR, automatizando a resposta a alertas (enriquecimento, bloqueio, notificação).
Execute quando quiser resposta automatizada com Splunk SOAR (antigo Phantom): o playbook define a automação (etapas: enriquecimento de IOC, bloqueio no firewall, criação de caso, notificação) e a execução é lançada sobre o alerta (ou contêiner). É a plataforma SOAR da Splunk: orquestração de resposta. No SOC, Splunk SOAR é automação de casos: o playbook executado sobre o alerta do SIEM (integração com Splunk ES) reduz o tempo de resposta — da detecção automatizada à ação.
Não use sem a plataforma: Splunk SOAR requer implantação (ou nuvem) e aplicativos (conectores) — infraestrutura e licenças são pré-requisito. E cuidado: o playbook automatiza a resposta — a lógica (etapas, condições) deve ser projetada e testada antes (playbooks não testados podem gerar ações indesejadas); o escopo da automação (bloqueio automático) deve ser definido com a equipe. A integração com fontes (conectores de ferramentas) é a qualidade do playbook.