Splunk Enterprise Security: מתהליך Detection ועד Investigation

חקירת אירוע ב-Splunk Enterprise Security מתחילה בהבנת ה-Detection והישות שעליה הוא מצביע, ממשיכה באימות האירועים התורמים, העשרת Asset ו-Identity, בניית Timeline וחיפוש פעילות קשורה, ומסתיימת ב-Disposition, תיעוד ומשוב ל-Detection. בגרסאות Splunk ES 8 המונחים Finding ו-Analyst Queue נפוצים יותר; בגרסאות קודמות תראו לעיתים Notable ו-Incident Review.
Splunk Enterprise Security — או Splunk ES — מוסיפה מעל מנוע החיפוש של Splunk שכבת Security Operations: Detections, העשרת נכסים וזהויות, ניהול Findings, חקירות, סיכון ותגובות. האתגר של אנליסט אינו רק “לפתוח התראה”, אלא להבין איזו לוגיקה יצרה אותה, אילו נתונים תרמו לה, מהו ה-Scope האמיתי ומה חסר כדי לקבל החלטה.
הממשק והמונחים משתנים בין גרסאות. ב-Splunk ES 7 נפוצים Notable Event ו-Incident Review. ב-Splunk ES 8 Splunk משתמשת יותר ב-Findings, Finding Groups, Analyst Queue ו-Mission Control. העיקרון המקצועי נשאר זהה: Detection מייצרת ממצא; האנליסט בודק את ההקשר והראיות; ואם קיים חשד ממשי, הממצא הופך לחקירה מובנית או מצטרף אליה.
המאמר מתמקד ב-Risk-Based Alerting — RBA — משום שהוא מדגים היטב את המעבר מהתראה בודדת לסיפור התנהגותי. הדוגמאות משתמשות בנתוני מעבדה ובציוני סיכון המחשה בלבד. אין לפרש Risk score כמסקנה אוטומטית על פגיעה.




