Modul 1 - Ce este Splunk si de ce să îl folosim?
Modul 2 - Componentele de bază ale Splunk
Modul 3 - Modele de Implementare Splunk
Modul 4 - Instalarea și Configurarea Splunk
Modul 5 - Înțelegerea Search Processing Language (SPL) în Splunk
Modul 6 - Crearea Dashboard-urilor și Vizualizărilor în Splunk
Modul 7 - Crearea Alertelor și Rapoartelor Programate în Splunk
Modul 8 - Splunk Apps & Add-ons
Modul 9 - Managementul Utilizatorilor & Controlul Accesului în Splunk
Modul 10 - Detectarea Ransomware-ului în Splunk Utilizând Loguri Sysmon
Modul 11 - Recapitulare Finală & Proiect Practic
Quiz
Diploma de Participare
1.3 – Cum funcționează Splunk?
Splunk urmează un proces în trei pași pentru a gestiona datele:
Pasul 1: Ingestionarea datelor
Splunk colectează date din multiple surse, inclusiv:
- Servere și aplicații (Web servers, baze de date, API-uri, microservicii)
- Dispozitive de rețea (Firewalls, routere, switch-uri)
- Servicii Cloud (AWS, Azure, Google Cloud logs)
- Tool-uri de securitate (Antivirus, SIEM logs, access logs)
- Surse de date personalizate (Dispozitive IoT, senzori industriali, API feeds)
Formate de date suportate:
- Fișiere de log (.log, .txt)
- JSON / XML
- CSV, baze de date
- REST API feeds
- Syslog, SNMP
Pasul 2: Indexare și stocare
- După colectarea datelor, Splunk le indexează într-un format căutabil.
- Indexarea organizează logurile brute în câmpuri precum timestamp, host, source, sourcetype.
- Splunk optimizează căutările prin stocarea eficientă a datelor indexate.
Exemplu de Date Indexate in Splunk:
_time | host | source | sourcetype | event |
2024-01-29 14:30:01 | WebServer1 | /var/log/nginx/access.log | nginx | 200 GET /index.html |
2024-01-29 14:30:02 | Firewall1 | /var/log/firewall.log | firewall | Blocked IP 192.168.1.10 |
Pasul 3: Căutare, Analiză și Vizualizare
- Utilizatorii rulează interogări de căutare folosind SPL (Search Processing Language).
- Splunk permite aplicarea de filtre, agregări, corelări și analize de tendință.
- Utilizatorii pot crea dashboard-uri în timp real cu grafice, tabele și rapoarte.
Exemplu de interogare:
- Găsirea tuturor încercărilor eșuate de autentificare din ultimele 24 de ore:
- index=security sourcetype=auth_logs status=”failed”