Splunk Enterprise Security: de la detección a la investigación

La investigación de un incidente en Splunk Enterprise Security comienza con la comprensión de la detección y la entidad a la que apunta, continúa con la verificación de los eventos contribuyentes, el enriquecimiento de activos e identidades, la construcción de un Timeline y la búsqueda de actividad relacionada, y finaliza con la disposición, la documentación y la retroalimentación para la detección. En las versiones de Splunk ES 8, los términos Finding y Analyst Queue son más comunes; en versiones anteriores, a menudo verá Notable e Incident Review.
Splunk Enterprise Security — o Splunk ES — añade una capa de operaciones de seguridad sobre el motor de búsqueda de Splunk: Detecciones, enriquecimiento de activos e identidades, gestión de Findings, investigaciones, riesgos y respuestas. El desafío de un analista no es solo “abrir una alerta”, sino entender qué lógica la generó, qué datos contribuyeron a ella, cuál es el alcance real y qué falta para tomar una decisión.
La interfaz y los términos varían entre versiones. En Splunk ES 7 son comunes Notable Event e Incident Review. En Splunk ES 8, Splunk utiliza más Findings, Finding Groups, Analyst Queue y Mission Control. El principio profesional sigue siendo el mismo: la Detección produce un hallazgo; el analista examina el contexto y la evidencia; y si existe una sospecha real, el hallazgo se convierte en una investigación estructurada o se une a ella.
Este artículo se centra en Risk-Based Alerting — RBA — porque ilustra bien la transición de una alerta única a una historia de comportamiento. Los ejemplos utilizan datos de laboratorio y puntuaciones de riesgo solo a modo de ilustración. La puntuación de riesgo no debe interpretarse como una conclusión automática de una infracción.




