SPL для начинающих: поиск и исследование в Splunk

SPL — Search Processing Language — это язык поиска Splunk. Поиск начинается с выбора данных по времени, index, sourcetype и терминам, а затем продолжается командами Pipe, которые фильтруют, создают поля, суммируют и отображают результаты. Для SOC-аналитика важно сначала изучить точный поиск, stats и eval, а затем уже сложные запросы. Каждый результат — это точка для исследования, которую необходимо сопоставить с исходными событиями.
Splunk позволяет искать проиндексированные данные, извлекать поля, выполнять агрегацию, создавать отчеты и оповещения, а также поддерживать расследование инцидентов. SPL включает команды, функции, аргументы и условия. Как и в KQL, запрос можно представить как конвейер: первоначальный поиск возвращает события, и каждая команда после | изменяет результат.
Ключ к производительности и точности — начинать с наименьшей и наиболее релевантной системы данных: временной диапазон, индекс и тип источника. Поиск `error` во всех данных за неделю может быть дорогостоящим и неточным. Целенаправленный поиск по источнику и полям позволяет понять, что на самом деле происходит.
Примеры предполагают лабораторные данные в индексе с именем lab и типом источника auth с полями user, src_ip и action. В реальной организации имена полей различаются, и иногда используется CIM — Common Information Model. Проверьте локальную схему перед копированием.




