add risk index macro

This commit is contained in:
patel-bhavin
2022-12-21 14:12:18 -08:00
parent 388fe34d7b
commit 2beb040928
3 changed files with 4 additions and 4 deletions
@@ -6,7 +6,7 @@ author: Patrick Bareiss, Splunk
type: Correlation
datamodel: []
description: This search correlations detections by repository and risk_score
search: '`signals` | fillnull | stats sum(risk_score) as risk_score values(source)
search: '`risk_index` | fillnull | stats sum(risk_score) as risk_score values(source)
as signals values(user) as user by repository | sort - risk_score | where risk_score
> 80 | `correlation_by_repository_and_risk_filter`'
how_to_implement: For Dev Sec Ops POC
@@ -6,7 +6,7 @@ author: Patrick Bareiss, Splunk
type: Correlation
datamodel: []
description: This search correlations detections by user and risk_score
search: '`signals` | fillnull | stats sum(risk_score) as risk_score values(source)
search: '`risk_index` | fillnull | stats sum(risk_score) as risk_score values(source)
as signals values(repository) as repository by user | sort - risk_score | where
risk_score > 80 | `correlation_by_user_and_risk_filter`'
how_to_implement: For Dev Sec Ops POC
+2 -2
View File
@@ -1,4 +1,4 @@
definition: index=signals
definition: index=risk
description: customer specific splunk configurations(eg- index, source, sourcetype).
Replace the macro definition with configurations for your Splunk Environmnent.
name: signals
name: risk_index