Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Splunk SPL temelleri
SOC analistleri günlük onlarca milyon satırlık kayıtla çalışır ve bunları elle okumak imkansızdır. Splunk bu işi bir sorgu diliyle çözer: SPL (Search Processing Language). SPL Linux borusuyla aynı mantığı taşır; soldaki komutun çıktısı boru işaretiyle sağdaki komuta girdi olur. Fark, komutların grep ya da awk yerine search, stats, eval gibi Splunk'a özgü adlar taşımasıdır. En sade arama alan-değer eşleşmesidir: index=guvenlik sourcetype=kimlik "Failed password". index verinin hangi mantıksal kovada tutulduğunu belirtir; sourcetype ise kaydın hangi biçimde ayrıştırıldığını söyler.
Boru işaretinden sonra gelen komutlar sonucu biçimlendirir. stats sayım ve toplama yapar, table yalnız seçilen sütunları gösterir, eval yeni bir hesaplanmış alan üretir, sort sıralar, where sonucu bir koşula göre daraltır. Bu komutlar art arda zincirlenir ve her adım bir öncekinin çıktısını devralır. SPL'de komut adlarında büyük küçük harf önemli değildir, ama alan değerlerinde önemlidir.
index=guvenlik sourcetype=kimlik "Failed password" | stats count by src_ip | sort -count | head 5
Zinciri soldan sağa oku. İlk satır aramayı guvenlik indeksine ve kimlik doğrulama kaynağına daraltır, ayrıca yalnız başarısız girişi arar. stats count by src_ip her IP için ayrı bir satır açar ve o IP'den kaç eşleşme geldiğini sayar. sort -count sayıyı büyükten küçüğe dizer; eksi işareti ters sıralamayı belirtir. head 5 son olarak ilk beş satırı bırakır. Aynı zinciri grep, awk, sort, uniq, head ile de kurmuştun; SPL bu adımları tek bir dilde birleştirir.