0、说明:
帖子是个人日常使用splunk进行安全运营工作(摸鱼)时在官网翻文档以及学习其他splunk教程梳理下来码下来的学习笔记,如有错误,请多指正。
1、Splunk是干嘛的
splunk是一款很牛逼的机器数据处理平台,工作模式跟知名开源方案elstaticsearch大差不差。通过监控、收集、拉取等各种方式去获得并存储这些数据。
根据这些数据的时间戳通过他程序本身的神秘力量进行重新索引编排,自动解析这些数据字段的键值对,形成一个个事件。利用他的搜索语言SPL(最最最最最重要的功能),对这些事件的相关字段进行搜索,对搜索结果进行可视化处理,输出报表、定时告警、仪表盘等。
2、splunk解决方案
splunk是闭源的。同名公司splunk也围绕splunk平台开发了各种解决方案,主要有:
安全运营:
# 最主要的平台,根据不同功能及部署架构(收、存、索引、查、运维管理)呈现不同的角色
Splunk Enterprise(核心) 可以申请使用
#splunk支持安装app,es就是个扩展APP,赋予安全功能,官方根据att&ck框架,
#对不同日志数据编写了各种SPL查询语句,找出并定制了靓靓的安全告警仪表板,要钱
Splunk Enterprise Security (ES)
#类似ndr,用户行为分析,一个独立的软件,通过从核心平台收集来的流量日志,
# 运用神秘机器学习力量进行关联分析,挖掘未知告警 返回给核心平台,要钱
Splunk User Behavior Analytics (UBA)
#自动化操作工具,通过定制自动化剧本对不同告警联动各种网络、安全设备等进行各种自动化处理
# 比如联动防火墙拦截IP,拦截域名等等,主要工作模式是REST API,要钱
Splunk SOAR
复制
IT运营:
ITSI:没了解过
Splunk VictorOps:没了解过
复制
3、splunk-enterprise主要学习路线:
在各种平台安装splunk
导入各种数据
各种方式搜索数据
对搜索结果整理成报表或是定期告警
制作各种仪表盘,数据图
整体布局及其他运维操作
关于 Splunk Enterprise - Splunk Documentation
文章转载自羊兵长自闭学安全,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。
评论
相关阅读
openGauss 7.0.0-RC1 版本正式发布!
Gauss松鼠会
207次阅读
2025-04-01 12:27:03
一键部署 Dify + MCP Server,高效开发 AI 智能体应用
阿里巴巴中间件
148次阅读
2025-04-07 09:44:48
DataWorks数据集成同步至Hologres能力介绍
阿里云大数据AI技术
87次阅读
2025-04-01 10:26:58
夺冠!电科金仓斩获申威赛马-数据库性能大赛第一名
金仓数据库
86次阅读
2025-03-31 10:00:44
实用工具来了,存量 OpenAPI 批量转化为 MCP Server
Se7en的架构笔记
63次阅读
2025-04-11 15:34:28
阿里云 Elasticsearch Serverless 检索增强型8.17版免费邀测!
阿里云大数据AI技术
59次阅读
2025-04-15 13:18:15
openGauss 7.0.0-RC1 版本正式发布!
openGauss
51次阅读
2025-04-01 12:27:04
来PG技术峰会捡天上的馅饼
老冯云数
45次阅读
2025-04-21 10:35:22
Motion 5 v5.10中文免激活版 Mac视频后期特效处理
一梦江湖远
43次阅读
2025-03-29 10:12:24
自动化新时代:OWL、CRAB 与 MCP 如何打通“最后一公里”
Se7en的架构笔记
41次阅读
2025-04-03 09:56:02