Diploma de Participare

5.6 – Tehnici Avansate SPL

Utilizarea Subsearches

  • Subsearches permit transmiterea rezultatelor unei interogări către o altă interogare..
    • Example: Găsește toate încercările eșuate de autentificare, extrage adresa IP și numără instanțele unice.
      • index=”test_index” [ search index=”test_index” Failed | stats count by src_ip| table src_ip| format ]| stats count by src_ip

Unirea mai multor surse de date (join)

  • Join permite corelarea logurilor din surse diferite (ex: loguri firewall + loguri autentificare).
    • Exemplu: Corelează logurile de firewall și autentificare pe baza adresei IP..
      • index=firewall_logs | join src_ip [ search index=auth_logs ]

Detectarea anomaliilor (predict, outlier)

Splunk are capabilități încorporate de machine learning pentru identificarea anomaliilor.

    • index=”test_index” source=”secure.log” status=Failed | timechart span=1h count | predict count