SPL para Iniciantes: Pesquisa e Investigação no Splunk

SPL — Search Processing Language — é a linguagem de pesquisa do Splunk. A pesquisa começa com a seleção de dados por tempo, index, sourcetype e termos, e continua com comandos Pipe que filtram, criam campos, agregam e exibem resultados. Para um analista SOC, é importante aprender primeiro pesquisa precisa, stats e eval, e só depois Queries complexas. Cada resultado é um ponto de investigação que deve ser verificado em relação aos eventos brutos.
O Splunk permite pesquisar dados indexados, extrair campos, executar Aggregation, criar Reports e Alerts, e apoiar a investigação de incidentes. SPL inclui comandos, funções, Arguments e Clauses. Tal como no KQL, pode-se pensar numa Query como um pipeline: a pesquisa inicial devolve Events, e cada comando após o | modifica o resultado.
A chave para o desempenho e a precisão é começar com o conjunto de dados mais pequeno e relevante: Time range, index e sourcetype. Pesquisar `error` em todos os dados de uma semana pode ser caro e impreciso. Uma pesquisa focada por origem e campos permite compreender o que realmente está a acontecer.
Os exemplos assumem dados de laboratório num index chamado lab e num sourcetype chamado auth com campos user, src_ip e action. Numa organização real, os nomes dos campos variam, e por vezes utiliza-se o CIM — Common Information Model. Verifique o Schema local antes de copiar.




