SPL para principiantes: búsqueda e investigación en Splunk

SPL — Search Processing Language — es el lenguaje de búsqueda de Splunk. La búsqueda comienza seleccionando datos por tiempo, índice, sourcetype y términos, y continúa con comandos Pipe que filtran, crean campos, resumen y muestran resultados. Para un analista SOC, es importante aprender primero la búsqueda precisa, stats y eval, y solo después consultas complejas. Cada resultado es un punto de investigación que debe validarse contra los eventos brutos.
Splunk permite buscar datos indexados, extraer campos, realizar agregaciones, crear informes y alertas, y apoyar la investigación de incidentes. SPL incluye comandos, funciones, argumentos y cláusulas. Al igual que en KQL, una consulta se puede concebir como una tubería: la búsqueda inicial devuelve eventos y cada comando después de | modifica el resultado.
La clave del rendimiento y la precisión es empezar con el conjunto de datos más pequeño y relevante: Rango de tiempo, índice y tipo de origen. Buscar 'error' en todos los datos durante una semana puede ser costoso e impreciso. Una búsqueda dirigida por origen y campos permite comprender lo que realmente está sucediendo.
Los ejemplos asumen datos de laboratorio en un índice llamado lab y un sourcetype llamado auth con los campos user, src_ip y action. En una organización real, los nombres de los campos varían y, a veces, se utiliza CIM — Common Information Model. Verifique el esquema local antes de copiar.




