Splunk Enterprise Security
Splunk Enterprise Security 是什么?
Splunk Enterprise SecuritySplunk Inc.(2024 年被 Cisco 收购)推出的商用 SIEM 解决方案,使用 Splunk Processing Language(SPL)对机器数据进行摄取、索引与关联,支持安全监控与调查。
Splunk Enterprise Security(ES)是构建于 Splunk 平台之上的旗舰 SIEM 应用,最初由 Splunk Inc. 开发,2024 年 3 月由 Cisco 收购。它能够索引任何带有时间戳的机器数据——防火墙、EDR、Windows 事件、syslog、云审计日志——并通过 Splunk Processing Language(SPL)用于搜索、仪表盘与关联规则。ES 内置 Common Information Model(CIM)、基于风险的告警(RBA)、MITRE ATT&CK Navigator 集成、资产与身份框架,以及 notable event 的处置流程。它可以部署于本地、Splunk Cloud,并越来越多地与 Cisco XDR 共同形成统一平台。Splunk SOAR(原 Phantom)提供 Playbook 自动化。
● 示例
- 01
用 SPL 编写关联搜索,当 0 级主机出现 Windows 4624 type 3 事件且符合横向移动特征时告警。
- 02
通过 RBA 让 24 小时内累计 MITRE 技术评分超过 100 的用户被自动突出显示。
● 常见问题
Splunk Enterprise Security 是什么?
Splunk Inc.(2024 年被 Cisco 收购)推出的商用 SIEM 解决方案,使用 Splunk Processing Language(SPL)对机器数据进行摄取、索引与关联,支持安全监控与调查。 它属于网络安全的 防御与运营 分类。
Splunk Enterprise Security 是什么意思?
Splunk Inc.(2024 年被 Cisco 收购)推出的商用 SIEM 解决方案,使用 Splunk Processing Language(SPL)对机器数据进行摄取、索引与关联,支持安全监控与调查。
Splunk Enterprise Security 是如何工作的?
Splunk Enterprise Security(ES)是构建于 Splunk 平台之上的旗舰 SIEM 应用,最初由 Splunk Inc. 开发,2024 年 3 月由 Cisco 收购。它能够索引任何带有时间戳的机器数据——防火墙、EDR、Windows 事件、syslog、云审计日志——并通过 Splunk Processing Language(SPL)用于搜索、仪表盘与关联规则。ES 内置 Common Information Model(CIM)、基于风险的告警(RBA)、MITRE ATT&CK Navigator 集成、资产与身份框架,以及 notable event 的处置流程。它可以部署于本地、Splunk Cloud,并越来越多地与 Cisco XDR 共同形成统一平台。Splunk SOAR(原 Phantom)提供 Playbook 自动化。
如何防御 Splunk Enterprise Security?
针对 Splunk Enterprise Security 的防御通常结合技术控制与运营实践,详见上方完整定义。
Splunk Enterprise Security 还有哪些其他名称?
常见的别称包括: Splunk ES, Splunk SIEM。
● 相关术语
- defense-ops№ 1039
SIEM
聚合、归一并关联企业全网安全遥测数据,以支持检测、调查、合规与报告的平台。
- defense-ops№ 1062
SOAR
通过将检测、富化与响应动作串联为剧本并在各类安全工具中执行,实现 SOC 工作流自动化与编排的平台。
- compliance№ 687
MITRE ATT&CK
由 MITRE 维护、面向全球开放的对手战术与技术知识库,基于真实攻击观察持续更新。
- defense-ops№ 372
Elastic Stack(ELK)
Elastic N.V. 提供的开源平台,将 Elasticsearch、Logstash、Kibana 与 Beats 组合,用于大规模采集、索引、搜索与可视化安全与运维日志。
- defense-ops№ 680
Microsoft Sentinel
微软在 Azure 上提供的云原生 SIEM 与 SOAR 服务,使用 Kusto Query Language(KQL)查询日志,并与 Microsoft 365 Defender 及 Azure 数据源原生集成。
- defense-ops№ 448
Google Chronicle SecOps
Google Cloud 提供的云原生 SIEM 与 SOAR(原 Backstory),以按员工数固定计价存储 PB 级遥测数据,并通过 YARA-L 检测语言进行查询。