SPL للمبتدئين: البحث والتحقيق في Splunk

SPL — Search Processing Language — هي لغة البحث في Splunk. يبدأ البحث باختيار البيانات حسب الوقت، index، sourcetype والمصطلحات، ويستمر بأوامر Pipe التي تقوم بتصفية، إنشاء حقول، تلخيص وعرض النتائج. لمحلل SOC، من المهم أولاً تعلم البحث الدقيق، stats و eval، ثم الاستعلامات المعقدة. كل نتيجة هي نقطة تحقيق يجب التحقق منها مقابل الأحداث الخام.
تسمح Splunk بالبحث في البيانات المفهرسة، استخراج الحقول، إجراء Aggregation، إنشاء Reports و Alerts ودعم التحقيق في الأحداث. تتضمن SPL أوامر، دوال، Arguments و Clauses. كما هو الحال في KQL، يمكن النظر إلى الاستعلام كأنبوب: البحث الأولي يعيد Events، وكل أمر بعد | يغير النتيجة.
المفتاح للأداء والدقة هو البدء من مجموعة البيانات الأصغر والأكثر صلة: Time range, index و sourcetype. البحث عن `error` في جميع البيانات لمدة أسبوع قد يكون مكلفًا وغير دقيق. البحث المركز حسب المصدر والحقول يسمح بفهم ما يحدث حقًا.
تفترض الأمثلة بيانات معملية في index يسمى lab و sourcetype يسمى auth مع الحقول user, src_ip و action. في مؤسسة حقيقية، تتغير أسماء الحقول، وأحيانًا يتم استخدام CIM — Common Information Model. تحقق من Schema المحلي قبل النسخ.




