SPL למתחילים: חיפוש וחקירה ב-Splunk

SPL — Search Processing Language — היא שפת החיפוש של Splunk. חיפוש מתחיל בבחירת נתונים לפי זמן, index, sourcetype ומונחים, וממשיך בפקודות Pipe שמסננות, יוצרות שדות, מסכמות ומציגות תוצאות. לאנליסט SOC חשוב ללמוד קודם חיפוש מדויק, stats ו-eval, ורק אחר כך Queries מורכבות. כל תוצאה היא נקודת חקירה שיש לאמת מול האירועים הגולמיים.
Splunk מאפשרת לחפש נתונים מאונדקסים, לחלץ שדות, לבצע Aggregation, ליצור Reports ו-Alerts ולתמוך בחקירת אירועים. SPL כוללת פקודות, פונקציות, Arguments ו-Clauses. כמו ב-KQL, אפשר לחשוב על Query כצינור: החיפוש הראשוני מחזיר Events, וכל פקודה אחרי | משנה את התוצאה.
המפתח לביצועים ולדיוק הוא להתחיל ממערכת הנתונים הקטנה והרלוונטית: Time range, index ו-sourcetype. חיפוש `error` בכל הנתונים לשבוע עלול להיות יקר ולא מדויק. חיפוש ממוקד לפי מקור ושדות מאפשר להבין מה באמת קורה.
הדוגמאות מניחות נתוני מעבדה ב-index בשם lab וב-sourcetype בשם auth עם שדות user, src_ip ו-action. בארגון אמיתי שמות השדות משתנים, ולעיתים משתמשים ב-CIM — Common Information Model. בדקו את ה-Schema המקומי לפני העתקה.




