Overview

Splunk integration - search, export, job management, and evidence ingestion.

Configuration

This command reads the following keys from init.yaml. Any of them can also be supplied as an environment variable of the same name. See CLI Configuration File for the full reference.

  • userId

Commands

CommandDescription
regscale splunk configShow current Splunk configuration.
regscale splunk exportExport large search results to file.
regscale splunk export-advancedExport search results with format and compression options.
regscale splunk get-job-eventsFetch raw events from one or more existing Splunk jobs by SID.
regscale splunk get-job-resultsFetch processed results from one or more existing Splunk jobs by SID.
regscale splunk ingest-evidenceCreate RegScale Evidence (linked to controls) from Splunk saved-search results.
regscale splunk list-jobsList all Splunk search jobs visible to the authenticated user.
regscale splunk processProcess Splunk search results into RegScale assets and findings.
regscale splunk run-savedRun a saved search by name.
regscale splunk saved-searchesList saved searches.
regscale splunk searchExecute SPL search query.
regscale splunk syncRun the configured Splunk saved searches and import the results into RegScale.
regscale splunk test-connectionTest connection to Splunk server.
regscale splunk upload-hecUpload a file into Splunk via HTTP Event Collector.

regscale splunk config

Show current Splunk configuration.

regscale splunk config

This command takes no parameters.

regscale splunk export

Export large search results to file.

regscale splunk export [OPTIONS]
ArgumentTypeRequired
QUERYtextYes
OUTPUT_FILEtextYes
FlagTypeRequiredDefaultDescription
--earliesttextNoEarliest time for search
--latesttextNoLatest time for search
--output-modechoiceNojsonOutput format Choices: json, xml, csv
--hosttextNoSplunk server hostname (overrides config)
--portintegerNoSplunk management port (overrides config)
--usernametextNoUsername (overrides config)
--passwordtextNoPassword (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag

regscale splunk export-advanced

Export search results with format and compression options.

regscale splunk export-advanced [OPTIONS]
ArgumentTypeRequired
QUERYtextYes
OUTPUT_PATHpathYes
FlagTypeRequiredDefaultDescription
--formatchoiceNojsonOutput format. Choices: json, csv, tsv, xml, raw, pickle
--compressionchoiceNononeCompression applied to the output. Choices: none, gzip, bzip2, lzma
--chunk-sizeintegerNo10000Records per output file.
--earliesttextNoEarliest time for search
--latesttextNoLatest time for search
--hosttextNoSplunk server hostname (overrides config)
--portintegerNoSplunk management port (overrides config)
--usernametextNoUsername (overrides config)
--passwordtextNoPassword (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag

regscale splunk get-job-events

Fetch raw events from one or more existing Splunk jobs by SID.

regscale splunk get-job-events [OPTIONS]
ArgumentTypeRequired
SIDStextYes
FlagTypeRequiredDefaultDescription
--max-eventsintegerNo100Maximum events to display per job
--hosttextNoSplunk server hostname (overrides config)
--portintegerNoSplunk management port (overrides config)
--usernametextNoUsername (overrides config)
--passwordtextNoPassword (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--save_output_todirectoryNoProvide the path where you would like to save the output to.

regscale splunk get-job-results

Fetch processed results from one or more existing Splunk jobs by SID.

regscale splunk get-job-results [OPTIONS]
ArgumentTypeRequired
SIDStextYes
FlagTypeRequiredDefaultDescription
--max-resultsintegerNo100Maximum results to display per job
--page-sizeintegerNo1000Page size for paginated retrieval
--hosttextNoSplunk server hostname (overrides config)
--portintegerNoSplunk management port (overrides config)
--usernametextNoUsername (overrides config)
--passwordtextNoPassword (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--save_output_todirectoryNoProvide the path where you would like to save the output to.

regscale splunk ingest-evidence

Create RegScale Evidence (linked to controls) from Splunk saved-search results.

regscale splunk ingest-evidence [OPTIONS]
FlagTypeRequiredDefaultDescription
--regscale_ssp_id, -id, --id, --regscale_idintegerYesThe ID number from RegScale of the System Security Plan
--regscale_module, -mchoiceNosecurityplansEnter the RegScale module name. RegScale Module Accepted Value Assessment | assessments Asset | assets Case | cases Catalogue | catalogues Causal Analysis | causalanalysis Control Objective | controlobjectives Component | components Data Call | datacalls Exception | exceptions Incident | incidents Interconnect | interconnects Issue(POAM) | issues Policy | policies Project | projects Questionnaire | questionnaires Requirement | requirements Risk | risks Security Control | securitycontrols Security Control Implementation | controls Security Plan | securityplans Security Profile | profiles Supply Chain(Contract) | supplychain Task | tasks Threat | threats Choices: assessments, assets, cases, catalogues, causalanalysis, controlobjectives, components, datacalls, exceptions, incidents, interconnects, issues, policies, projects, questionnaires, requirements, risks, securitycontrols, controls, securityplans, profiles, supplychain, tasks, threats
--saved-searchtextNoSplunk saved-search name to dispatch and ingest. Repeatable. Defaults to the splunkEvidenceSavedSearches init.yaml setting.
--from-dirpathNoOffline/backfill mode: directory holding exported .json result files.
--source-listpathNoOffline/backfill mode: file listing one source key per line (used with --from-dir).
--skipped-reportpathNoMarkdown file for skipped-source review entries. Defaults under splunkOutputDir.
--dry-run, --no-dry-runbooleanNotruePreview what would be created without writing.
--hosttextNoSplunk server hostname (overrides config)
--portintegerNoSplunk management port (overrides config)
--usernametextNoUsername (overrides config)
--passwordtextNoPassword (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag

regscale splunk list-jobs

List all Splunk search jobs visible to the authenticated user.

regscale splunk list-jobs [OPTIONS]
FlagTypeRequiredDefaultDescription
--hosttextNoSplunk server hostname (overrides config)
--portintegerNoSplunk management port (overrides config)
--usernametextNoUsername (overrides config)
--passwordtextNoPassword (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--save_output_todirectoryNoProvide the path where you would like to save the output to.

regscale splunk process

Process Splunk search results into RegScale assets and findings.

regscale splunk process [OPTIONS]
ArgumentTypeRequired
QUERYtextYes
FlagTypeRequiredDefaultDescription
--earliesttextNoEarliest time for search
--latesttextNoLatest time for search
--create-assets, --no-create-assetsbooleanNotrueCreate assets from results
--create-findings, --no-create-findingsbooleanNotrueCreate findings from results
--regscale_ssp_id, -id, --id, --regscale_idintegerYesThe ID number from RegScale of the System Security Plan
--regscale_module, -mchoiceNosecurityplansEnter the RegScale module name. RegScale Module Accepted Value Assessment | assessments Asset | assets Case | cases Catalogue | catalogues Causal Analysis | causalanalysis Control Objective | controlobjectives Component | components Data Call | datacalls Exception | exceptions Incident | incidents Interconnect | interconnects Issue(POAM) | issues Policy | policies Project | projects Questionnaire | questionnaires Requirement | requirements Risk | risks Security Control | securitycontrols Security Control Implementation | controls Security Plan | securityplans Security Profile | profiles Supply Chain(Contract) | supplychain Task | tasks Threat | threats Choices: assessments, assets, cases, catalogues, causalanalysis, controlobjectives, components, datacalls, exceptions, incidents, interconnects, issues, policies, projects, questionnaires, requirements, risks, securitycontrols, controls, securityplans, profiles, supplychain, tasks, threats
--tagstextNoComma-separated tags to apply to assets/findings
--export-jsontextNoExport results to JSON file
--export-csv-assetstextNoExport assets to CSV file
--export-csv-findingstextNoExport findings to CSV file
--hosttextNoSplunk server hostname (overrides config)
--portintegerNoSplunk management port (overrides config)
--usernametextNoUsername (overrides config)
--passwordtextNoPassword (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag

regscale splunk run-saved

Run a saved search by name.

regscale splunk run-saved [OPTIONS]
ArgumentTypeRequired
SEARCH_NAMEtextYes
FlagTypeRequiredDefaultDescription
--hosttextNoSplunk server hostname (overrides config)
--portintegerNoSplunk management port (overrides config)
--usernametextNoUsername (overrides config)
--passwordtextNoPassword (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--save_output_todirectoryNoProvide the path where you would like to save the output to.

regscale splunk saved-searches

List saved searches.

regscale splunk saved-searches [OPTIONS]
FlagTypeRequiredDefaultDescription
--hosttextNoSplunk server hostname (overrides config)
--portintegerNoSplunk management port (overrides config)
--usernametextNoUsername (overrides config)
--passwordtextNoPassword (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--save_output_todirectoryNoProvide the path where you would like to save the output to.

regscale splunk search

Execute SPL search query.

regscale splunk search [OPTIONS]
ArgumentTypeRequired
QUERYtextYes
FlagTypeRequiredDefaultDescription
--earliesttextNoEarliest time for search (e.g., '-24h', '2023-01-01T00:00:00')
--latesttextNoLatest time for search (e.g., 'now', '2023-01-02T00:00:00')
--output-modechoiceNojsonOutput format Choices: json, xml, csv
--max-resultsintegerNoMaximum number of results
--hosttextNoSplunk server hostname (overrides config)
--portintegerNoSplunk management port (overrides config)
--usernametextNoUsername (overrides config)
--passwordtextNoPassword (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--save_output_todirectoryNoProvide the path where you would like to save the output to.

regscale splunk sync

Run the configured Splunk saved searches and import the results into RegScale.

regscale splunk sync [OPTIONS]
FlagTypeRequiredDefaultDescription
--regscale_id, -id, --idintegerYesEnter the desired ID # from RegScale.
--regscale_module, -mchoiceNosecurityplansEnter the RegScale module name. RegScale Module Accepted Value Assessment | assessments Asset | assets Case | cases Catalogue | catalogues Causal Analysis | causalanalysis Control Objective | controlobjectives Component | components Data Call | datacalls Exception | exceptions Incident | incidents Interconnect | interconnects Issue(POAM) | issues Policy | policies Project | projects Questionnaire | questionnaires Requirement | requirements Risk | risks Security Control | securitycontrols Security Control Implementation | controls Security Plan | securityplans Security Profile | profiles Supply Chain(Contract) | supplychain Task | tasks Threat | threats Choices: assessments, assets, cases, catalogues, causalanalysis, controlobjectives, components, datacalls, exceptions, incidents, interconnects, issues, policies, projects, questionnaires, requirements, risks, securitycontrols, controls, securityplans, profiles, supplychain, tasks, threats
--saved-searchtextNoSaved-search name to run. Repeatable. Overrides the splunkSavedSearches setting.
--create-assets, --no-create-assetsbooleanNotrueImport assets
--create-findings, --no-create-findingsbooleanNotrueImport findings
--create-evidence, --no-create-evidencebooleanNofalseImport control evidence (requires control_id and control_evidence fields in the results)
--create-data, --no-create-databooleanNotrueImport Data records
--dry-run, --no-dry-runbooleanNofalseEvidence only: preview without writing. Assets and findings always write.
--hosttextNoSplunk server hostname (overrides config)
--portintegerNoSplunk management port (overrides config)
--usernametextNoUsername (overrides config)
--passwordtextNoPassword (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag

regscale splunk test-connection

Test connection to Splunk server.

regscale splunk test-connection [OPTIONS]
FlagTypeRequiredDefaultDescription
--hosttextNoSplunk server hostname (overrides config)
--portintegerNoSplunk management port (overrides config)
--usernametextNoUsername (overrides config)
--passwordtextNoPassword (overrides config); prefer SPLUNK_PASSWORD or init.yaml over this flag
--schemechoiceNoConnection scheme (overrides config) Choices: http, https
--ssl-verify, --no-ssl-verifybooleanNoVerify SSL certificates

regscale splunk upload-hec

Upload a file into Splunk via HTTP Event Collector.

regscale splunk upload-hec [OPTIONS]
ArgumentTypeRequired
INPUT_FILEfileYes
FlagTypeRequiredDefaultDescription
--formatchoiceNoInput format. Inferred from the file extension when omitted. Choices: json, csv, raw
--indextextNoTarget Splunk index (overrides splunkHecIndex)
--sourcetextNoEvent source value (overrides splunkHecSource)
--sourcetypetextNoEvent sourcetype value (overrides splunkHecSourcetype)
--host-fieldtextNoEvent host value
--whole-file, --line-by-linebooleanNofalseFor raw format: send the file as one event instead of one event per line.

Did this page help you?