Splunk Enterprise Security

أنظمة تجميع السجلات والتنبيهات (SIEM) Splunk

كل الأدوات

ما هذا المنتج؟

نظام SIEM يجمع سجلات الأنظمة كلها في مكان واحد ويتيح البحث فيها بلغة خاصة تُسمى SPL. التنبيهات تظهر فيه على شكل «Notable Events» يعمل عليها المحلل واحدًا واحدًا.

عن الشركة المنتجة

شركة أمريكية تأسست عام 2003 وأصبحت جزءًا من Cisco عام 2024. اشتهرت بمحرك يبحث في كميات ضخمة من السجلات، ثم بنَت عليه منتجًا موجَّهًا لمراكز العمليات الأمنية.

ماذا يفعل المحلل داخله؟

  • يفتح التنبيه ويقرأ منطق القاعدة التي أطلقته.
  • يبحث في السجلات بلغة SPL ليجمع الأحداث المرتبطة بالجهاز أو المستخدم.
  • يستخدم `| stats count by` لمعرفة أي مستخدم أو عنوان تكرّر أكثر من غيره.
  • يكتب نتيجته ويغلق التنبيه أو يصعّده للمستوى الأعلى.

لغة البحث فيه

هذه أمثلة مكتوبة بالصيغة التي يقبلها المنتج نفسه.

  • index=main host=FIN-WS-014
  • index=main status=failure | stats count by user

أسماء الحقول التي يستخدمها

  • sourcetype
  • host
  • user
  • src_ip
  • dest_ip
  • action
  • status

تدرّب عليه الآن

اختر هذا المنتج داخل المحاكي، فتتغيّر أسماء الحقول ولغة البحث ومصطلحات الخطورة والإجراءات لتطابق طريقة عمله.

افتح المحاكي

أين تجده في سوق العمل؟

الأكثر انتشارًا في الشركات الكبيرة والبنوك. إتقان SPL من أقوى المهارات المطلوبة في إعلانات وظائف محلل SOC.

أدوات من نفس التصنيف

المحتوى تعليمي بأسلوب المنتج، وShiftZero غير تابعة للشركة المنتجة ولا تستخدم برنامجها الأصلي.