技術問答
技術文章
iT 徵才
聊天室
2026 鐵人賽
登入/註冊
問答
文章
Tag
邦友
鐵人賽
搜尋
2025 iThome 鐵人賽
DAY
10
0
自我挑戰組
30天的資訊安全讀書筆記
系列 第
10
篇
Side Blue - Splunk1
17th鐵人賽
notawiseman3955
團隊
夢幻公牛
2025-09-24 19:17:16
154 瀏覽
分享至
Splunk 三大核心
Forwarder:任務是收集資料傳送至 Splunk ,資源占用極低。
Indexer:負責處理與儲存資料的核心元件。功能有:
從 Forwarder 接收資料
資料標準化、索引化並轉成事件(events)儲存起來
Search Head:讓使用者查詢資料、建立儀表板與報告。
支援 SPL(Splunk Search Processing Language)進行強大查詢。
提供圖形化介面來視覺化資料。
Splunk 作為SIEM平台的功能
使用 SPL 查詢特定條件的事件、行為或異常
將搜尋結果轉換成圖表(長條圖、圓餅圖、折線圖等),方便理解
偵測特定事件或行為異常,發出警告通知
結合不同資料來源的事件,找出攻擊活動的線索與模式
建立與追蹤事件時間軸
協助遵循規範如 ISO 27001,輸出稽核報告如記錄使用者行為、權限變更、登入歷史等
Splunk上傳資料的流程:
Select Source:選擇要上傳的日誌來源檔案。
Select Source Type:指定所上傳的是哪種類型的日誌(例如 VPN、Syslog 等)。
Input Settings:選擇要將這些日誌存入哪個 Index,並指定與日誌相關的主機名稱
Review:檢查上面所有設定是否正確(通常會提供預覽)。
Done:完成上傳流程,資料成功上傳並可供分析使用。
Splunk 的缺點
需要一定學習成本(尤其是 SPL)
大量資料時成本較高(按資料量計費)
部署與維護需技術人員
留言
追蹤
檢舉
上一篇
Side Blue - SIEM
下一篇
Side Blue - Splunk - SPL
系列文
30天的資訊安全讀書筆記
共
30
篇
目錄
RSS系列文
訂閱系列文
1
人訂閱
26
Actions on Objectives 與其他補充
27
Side Red - Metasploit
28
Side Red - Burp Suite
29
Side Red - Privilege Escalation In Windows
30
Side Red - Privilege Escalation in Linux
完整目錄
熱門推薦
{{ item.subject }}
{{ item.channelVendor }}
|
{{ item.webinarstarted }}
|
{{ formatDate(item.duration) }}
直播中
立即報名
尚未有邦友留言
立即登入留言
iThome鐵人賽
參賽組數
902
組
團體組數
37
組
累計文章數
19831
篇
完賽人數
528
人
看影片追技術
看更多
{{ item.subject }}
{{ item.channelVendor }}
|
{{ formatDate(item.duration) }}
直播中
熱門tag
15th鐵人賽
16th鐵人賽
13th鐵人賽
14th鐵人賽
17th鐵人賽
12th鐵人賽
11th鐵人賽
鐵人賽
2019鐵人賽
javascript
2018鐵人賽
python
2017鐵人賽
windows
php
c#
linux
windows server
css
react
熱門問題
誰能證明AI是一場公司的大災難
延續誰能證明ai是場災難
鼎新ERP /SMART 專案成本分析..
Connect-AzureAD 的 powershell 指令
Debian 13 安裝 bind9 後找不到範例檔
MATABASE 多期比較問題請教
在這過快的年代,誰還有辦法去用手寫而不是機器鍵盤敲出全部的程式碼?別再跟我AI,希望能有手寫程式碼的真正執行人告訴我為何
熱門回答
誰能證明AI是一場公司的大災難
鼎新ERP /SMART 專案成本分析..
Connect-AzureAD 的 powershell 指令
Debian 13 安裝 bind9 後找不到範例檔
在這過快的年代,誰還有辦法去用手寫而不是機器鍵盤敲出全部的程式碼?別再跟我AI,希望能有手寫程式碼的真正執行人告訴我為何
熱門文章
好想跟 Discord 聊天就把專案寫好 : Claude Code Channels
用 PowerShell 安裝 Claude Code:從 Git、PATH 到 WSL 一次排好(Windows 實測)
AI網管課 - 怎麼建置10人網路 (概念篇)
如何設計自己的遊戲開發同事
突破API請求限制:我們如何用WebSocket打造低延遲的美股盯盤神器?
IT邦幫忙
×
標記使用者
輸入對方的帳號或暱稱
Loading
找不到結果。
標記
{{ result.label }}
{{ result.account }}