Splunk Enterprise Security: من عملية الكشف حتى التحقيق

يبدأ التحقيق في حادثة بـ Splunk Enterprise Security بفهم الـ Detection والكيان الذي يشير إليه، ثم يستمر في التحقق من الأحداث المساهمة، وإثراء Asset و-Identity، وبناء Timeline والبحث عن نشاط ذي صلة، وينتهي بـ Disposition، التوثيق والتغذية الراجعة للـ Detection. في إصدارات Splunk ES 8، المصطلحات Finding و-Analyst Queue أكثر شيوعًا؛ في الإصدارات السابقة قد تجد أحيانًا Notable و-Incident Review.
Splunk Enterprise Security — أو Splunk ES — تضيف فوق محرك بحث Splunk طبقة عمليات الأمن: Detections، إثراء الأصول والهويات، إدارة Findings، التحقيقات، المخاطر والاستجابات. تحدي المحلل ليس فقط “فتح تنبيه”، بل فهم المنطق الذي أنشأه، والبيانات التي ساهمت فيه، وما هو النطاق الحقيقي وما الذي ينقص لاتخاذ قرار.
تتغير الواجهة والمصطلحات بين الإصدارات. في Splunk ES 7، يكثر استخدام Notable Event و-Incident Review. في Splunk ES 8، تستخدم Splunk بشكل أكبر Findings، Finding Groups، Analyst Queue و-Mission Control. المبدأ المهني يبقى كما هو: Detection ينتج نتيجة؛ المحلل يتحقق من السياق والأدلة؛ وإذا كان هناك شك حقيقي، تتحول النتيجة إلى تحقيق منظم أو تنضم إليه.
يركز المقال على Risk-Based Alerting — RBA — لأنه يوضح جيدًا الانتقال من تنبيه فردي إلى قصة سلوكية. تستخدم الأمثلة بيانات مختبر ونقاط مخاطر توضيحية فقط. لا ينبغي تفسير Risk score كاستنتاج تلقائي بشأن اختراق.




