Overview

Splunk integration - search, export, job management, and evidence ingestion.

Configuration

This command reads the following keys from init.yaml. Any of them can also be supplied as an environment variable of the same name. See CLI Configuration File for the full reference.

  • userId

Commands

CommandDescription
regscale splunk configShow current Splunk configuration.
regscale splunk exportExport large search results to file.
regscale splunk export-advancedExport search results with format and compression options.
regscale splunk get-job-eventsFetch raw events from one or more existing Splunk jobs by SID.
regscale splunk get-job-resultsFetch processed results from one or more existing Splunk jobs by SID.
regscale splunk ingest-evidenceCreate RegScale Evidence (linked to controls) from Splunk saved-search results.
regscale splunk list-jobsList all Splunk search jobs visible to the authenticated user.
regscale splunk processProcess Splunk search results into RegScale assets and findings.
regscale splunk run-savedRun a saved search by name.
regscale splunk saved-searchesList saved searches.
regscale splunk searchExecute SPL search query.
regscale splunk syncRun the configured Splunk saved searches and import the results into RegScale.
regscale splunk test-connectionTest connection to Splunk server.
regscale splunk upload-hecUpload a file into Splunk via HTTP Event Collector.

regscale splunk config

Show current Splunk configuration.

regscale splunk config

This command takes no parameters.

regscale splunk export

Export large search results to file.

regscale splunk export [OPTIONS]
ArgumentTypeRequired
QUERYtextYes
OUTPUT_FILEtextYes
FlagTypeRequiredDefaultDescription
--earliesttextNo—Earliest time for search
--latesttextNo—Latest time for search
--output-modechoiceNojsonOutput format Choices: json, xml, csv
--hosttextNo—Splunk server hostname (overrides config)
--portintegerNo—Splunk management port (overrides config)
--usernametextNo—Username (overrides config)
--passwordtextNo—Password (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag

regscale splunk export-advanced

Export search results with format and compression options.

regscale splunk export-advanced [OPTIONS]
ArgumentTypeRequired
QUERYtextYes
OUTPUT_PATHpathYes
FlagTypeRequiredDefaultDescription
--formatchoiceNojsonOutput format. Choices: json, csv, tsv, xml, raw, pickle
--compressionchoiceNononeCompression applied to the output. Choices: none, gzip, bzip2, lzma
--chunk-sizeintegerNo10000Records per output file.
--earliesttextNo—Earliest time for search
--latesttextNo—Latest time for search
--hosttextNo—Splunk server hostname (overrides config)
--portintegerNo—Splunk management port (overrides config)
--usernametextNo—Username (overrides config)
--passwordtextNo—Password (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag

regscale splunk get-job-events

Fetch raw events from one or more existing Splunk jobs by SID.

regscale splunk get-job-events [OPTIONS]
ArgumentTypeRequired
SIDStextYes
FlagTypeRequiredDefaultDescription
--max-eventsintegerNo100Maximum events to display per job
--hosttextNo—Splunk server hostname (overrides config)
--portintegerNo—Splunk management port (overrides config)
--usernametextNo—Username (overrides config)
--passwordtextNo—Password (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--save_output_todirectoryNo—Provide the path where you would like to save the output to.

regscale splunk get-job-results

Fetch processed results from one or more existing Splunk jobs by SID.

regscale splunk get-job-results [OPTIONS]
ArgumentTypeRequired
SIDStextYes
FlagTypeRequiredDefaultDescription
--max-resultsintegerNo100Maximum results to display per job
--page-sizeintegerNo1000Page size for paginated retrieval
--hosttextNo—Splunk server hostname (overrides config)
--portintegerNo—Splunk management port (overrides config)
--usernametextNo—Username (overrides config)
--passwordtextNo—Password (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--save_output_todirectoryNo—Provide the path where you would like to save the output to.

regscale splunk ingest-evidence

Create RegScale Evidence (linked to controls) from Splunk saved-search results.

regscale splunk ingest-evidence [OPTIONS]
FlagTypeRequiredDefaultDescription
--regscale_ssp_id, -id, --id, --regscale_idintegerYes—The ID number from RegScale of the System Security Plan
--regscale_module, -mchoiceNosecurityplansEnter the RegScale module name. RegScale Module Accepted Value Assessment | assessments Asset | assets Case | cases Catalogue | catalogues Causal Analysis | causalanalysis Control Objective | controlobjectives Component | components Data Call | datacalls Exception | exceptions Incident | incidents Interconnect | interconnects Issue(POAM) | issues Policy | policies Project | projects Questionnaire | questionnaires Requirement | requirements Risk | risks Security Control | securitycontrols Security Control Implementation | controls Security Plan | securityplans Security Profile | profiles Supply Chain(Contract) | supplychain Task | tasks Threat | threats Choices: assessments, assets, cases, catalogues, causalanalysis, controlobjectives, components, datacalls, exceptions, incidents, interconnects, issues, policies, projects, questionnaires, requirements, risks, securitycontrols, controls, securityplans, profiles, supplychain, tasks, threats
--saved-searchtextNo—Splunk saved-search name to dispatch and ingest. Repeatable. Defaults to the splunkEvidenceSavedSearches init.yaml setting.
--from-dirpathNo—Offline/backfill mode: directory holding exported .json result files.
--source-listpathNo—Offline/backfill mode: file listing one source key per line (used with --from-dir).
--skipped-reportpathNo—Markdown file for skipped-source review entries. Defaults under splunkOutputDir.
--dry-run, --no-dry-runbooleanNotruePreview what would be created without writing.
--hosttextNo—Splunk server hostname (overrides config)
--portintegerNo—Splunk management port (overrides config)
--usernametextNo—Username (overrides config)
--passwordtextNo—Password (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag

regscale splunk list-jobs

List all Splunk search jobs visible to the authenticated user.

regscale splunk list-jobs [OPTIONS]
FlagTypeRequiredDefaultDescription
--hosttextNo—Splunk server hostname (overrides config)
--portintegerNo—Splunk management port (overrides config)
--usernametextNo—Username (overrides config)
--passwordtextNo—Password (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--save_output_todirectoryNo—Provide the path where you would like to save the output to.

regscale splunk process

Process Splunk search results into RegScale assets and findings.

regscale splunk process [OPTIONS]
ArgumentTypeRequired
QUERYtextYes
FlagTypeRequiredDefaultDescription
--earliesttextNo—Earliest time for search
--latesttextNo—Latest time for search
--create-assets, --no-create-assetsbooleanNotrueCreate assets from results
--create-findings, --no-create-findingsbooleanNotrueCreate findings from results
--regscale_ssp_id, -id, --id, --regscale_idintegerYes—The ID number from RegScale of the System Security Plan
--regscale_module, -mchoiceNosecurityplansEnter the RegScale module name. RegScale Module Accepted Value Assessment | assessments Asset | assets Case | cases Catalogue | catalogues Causal Analysis | causalanalysis Control Objective | controlobjectives Component | components Data Call | datacalls Exception | exceptions Incident | incidents Interconnect | interconnects Issue(POAM) | issues Policy | policies Project | projects Questionnaire | questionnaires Requirement | requirements Risk | risks Security Control | securitycontrols Security Control Implementation | controls Security Plan | securityplans Security Profile | profiles Supply Chain(Contract) | supplychain Task | tasks Threat | threats Choices: assessments, assets, cases, catalogues, causalanalysis, controlobjectives, components, datacalls, exceptions, incidents, interconnects, issues, policies, projects, questionnaires, requirements, risks, securitycontrols, controls, securityplans, profiles, supplychain, tasks, threats
--tagstextNo—Comma-separated tags to apply to assets/findings
--export-jsontextNo—Export results to JSON file
--export-csv-assetstextNo—Export assets to CSV file
--export-csv-findingstextNo—Export findings to CSV file
--hosttextNo—Splunk server hostname (overrides config)
--portintegerNo—Splunk management port (overrides config)
--usernametextNo—Username (overrides config)
--passwordtextNo—Password (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag

regscale splunk run-saved

Run a saved search by name.

regscale splunk run-saved [OPTIONS]
ArgumentTypeRequired
SEARCH_NAMEtextYes
FlagTypeRequiredDefaultDescription
--hosttextNo—Splunk server hostname (overrides config)
--portintegerNo—Splunk management port (overrides config)
--usernametextNo—Username (overrides config)
--passwordtextNo—Password (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--save_output_todirectoryNo—Provide the path where you would like to save the output to.

regscale splunk saved-searches

List saved searches.

regscale splunk saved-searches [OPTIONS]
FlagTypeRequiredDefaultDescription
--hosttextNo—Splunk server hostname (overrides config)
--portintegerNo—Splunk management port (overrides config)
--usernametextNo—Username (overrides config)
--passwordtextNo—Password (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--save_output_todirectoryNo—Provide the path where you would like to save the output to.

regscale splunk search

Execute SPL search query.

regscale splunk search [OPTIONS]
ArgumentTypeRequired
QUERYtextYes
FlagTypeRequiredDefaultDescription
--earliesttextNo—Earliest time for search (e.g., '-24h', '2023-01-01T00:00:00')
--latesttextNo—Latest time for search (e.g., 'now', '2023-01-02T00:00:00')
--output-modechoiceNojsonOutput format Choices: json, xml, csv
--max-resultsintegerNo—Maximum number of results
--hosttextNo—Splunk server hostname (overrides config)
--portintegerNo—Splunk management port (overrides config)
--usernametextNo—Username (overrides config)
--passwordtextNo—Password (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--save_output_todirectoryNo—Provide the path where you would like to save the output to.

regscale splunk sync

Run the configured Splunk saved searches and import the results into RegScale.

regscale splunk sync [OPTIONS]
FlagTypeRequiredDefaultDescription
--regscale_id, -id, --idintegerYes—Enter the desired ID # from RegScale.
--regscale_module, -mchoiceNosecurityplansEnter the RegScale module name. RegScale Module Accepted Value Assessment | assessments Asset | assets Case | cases Catalogue | catalogues Causal Analysis | causalanalysis Control Objective | controlobjectives Component | components Data Call | datacalls Exception | exceptions Incident | incidents Interconnect | interconnects Issue(POAM) | issues Policy | policies Project | projects Questionnaire | questionnaires Requirement | requirements Risk | risks Security Control | securitycontrols Security Control Implementation | controls Security Plan | securityplans Security Profile | profiles Supply Chain(Contract) | supplychain Task | tasks Threat | threats Choices: assessments, assets, cases, catalogues, causalanalysis, controlobjectives, components, datacalls, exceptions, incidents, interconnects, issues, policies, projects, questionnaires, requirements, risks, securitycontrols, controls, securityplans, profiles, supplychain, tasks, threats
--saved-searchtextNo—Saved-search name to run. Repeatable. Overrides the splunkSavedSearches setting.
--create-assets, --no-create-assetsbooleanNotrueImport assets
--create-findings, --no-create-findingsbooleanNotrueImport findings
--create-evidence, --no-create-evidencebooleanNofalseImport control evidence (requires control_id and control_evidence fields in the results)
--create-data, --no-create-databooleanNotrueImport Data records
--dry-run, --no-dry-runbooleanNofalseEvidence only: preview without writing. Assets and findings always write.
--hosttextNo—Splunk server hostname (overrides config)
--portintegerNo—Splunk management port (overrides config)
--usernametextNo—Username (overrides config)
--passwordtextNo—Password (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag

regscale splunk test-connection

Test connection to Splunk server.

regscale splunk test-connection [OPTIONS]
FlagTypeRequiredDefaultDescription
--hosttextNo—Splunk server hostname (overrides config)
--portintegerNo—Splunk management port (overrides config)
--usernametextNo—Username (overrides config)
--passwordtextNo—Password (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--schemechoiceNo—Connection scheme (overrides config) Choices: http, https
--ssl-verify, --no-ssl-verifybooleanNo—Verify SSL certificates

regscale splunk upload-hec

Upload a file into Splunk via HTTP Event Collector.

regscale splunk upload-hec [OPTIONS]
ArgumentTypeRequired
INPUT_FILEfileYes
FlagTypeRequiredDefaultDescription
--formatchoiceNo—Input format. Inferred from the file extension when omitted. Choices: json, csv, raw
--indextextNo—Target Splunk index (overrides splunkHecIndex)
--sourcetextNo—Event source value (overrides splunkHecSource)
--sourcetypetextNo—Event sourcetype value (overrides splunkHecSourcetype)
--host-fieldtextNo—Event host value
--whole-file, --line-by-linebooleanNofalseFor raw format: send the file as one event instead of one event per line.

Did this page help you?