6
9

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 3 years have passed since last update.

SOARやろうぜ!無償のPhantom Community版使って。~準備編~

Last updated at Posted at 2020-02-04

はじめに

  • Splunk Phantomを使って代表的なインシデント調査のワークフローをどれだけ簡単に?自動化できるか検証してみました
  • まだまだ英語ドキュメントばかりなので日本語のメモ的な役割として残しておきます

本記事のスコープ

  1. Phantomの理解とインストール ←ここ
  2. 実現したいPlaybookのサンプルを選択
  3. 必要となる連携Appを設定
  4. Playbookを編集
  5. Playbookを実行

Phantomって

  • SOAR(Security Orchestration, Automation and Response)のためのツールです
    スクリーンショット 2020-02-04 22.54.10.png

  • よくセキュリティ版RPAなんてキャッチーな表現を聞いたりしますが、巷のRPAのようなマウス操作を覚えさせるようなことはできません。

  • セキュリティ製品やIT機器とのAPI連携を中心として自動連携が得意なツールです

  • 連携先の3rd Party製品をつなぐAppが充実しているのがウリ(2020.02.04時点で300近くある)
    スクリーンショット 2020-02-04 22.55.18.png

  • API連携なら自分でpython組んでメンテナンスもできるという方は自作できる領域だと思いますが、そんなハンドメイドする時間も割くのが惜しい方向けのツールがSOAR製品のPhantomです

  • Phantomでは自動化する処理をPlaybookと表現します。

    • 例:マルウェア調査Playbookや、フィッシングメール対応playbookなど
      スクリーンショット 2020-02-04 22.58.21.png

何を自動化しようか

  • phantomがでよく利用される代表的なPlaybookベスト5!
スクリーンショット 2020-02-04 22.14.51.png
  • というわけでまずは1位のフィッシングメール対応Playbookを作成して自動化してみたいと思います。

まずはCommunity版の環境準備

  • Phantomは無償で試せます
    • Community版の制約:1日100アクションまで利用可能です。ざっくりとplaybookが100回実行できると考えてよいです。しっかり使いたい場合はSplunk営業からTrial(期限付き機能制限なし)をもらいましょう

(a) No-Charge Community Edition. If you acquire a license to a free “Community Edition” version of Phantom software, it will contain limited functionality after reaching the permitted number of daily Actions, such limit being one hundred (100) Actions per day unless otherwise specified by us.

  • まずはPhantom Communityサイトで登録してログイン
    スクリーンショット 2020-02-04 22.17.57.png
  • PhantomはOVAイメージと、rpmパッケージと、AWSのAMIイメージで提供しています。おすすめはOVAかAMIですね。楽ちんです。
  • インストール方法は以下のマニュアルがまとまっていますのでこちらを元にOVAかAMIで準備をします
  • 参考:OVAイメージのEvaluation用のシステム要件はこちら
    スクリーンショット 2020-02-04 22.25.13.png
  • Storageがちょっと大きいですね。。
  • ネットワーク要件はクラスタとか組まなければこれくらいです
スクリーンショット 2020-02-04 22.41.19.png
  • インストール完了して、phantomのログイン画面がでてくればこんな感じ
    スクリーンショット 2020-02-04 22.53.14.png

初期設定

  • Administrationを中心にシステム設定を済ませます
    • company settingsの設定(Info)
      スクリーンショット 2020-02-04 23.08.00.png
    • company settingsの設定(Dashboard) ※必須ではないです
      スクリーンショット 2020-02-04 23.11.14.png

Next

6
9
3

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
6
9

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?