İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

10 dk · 60 XP · 5 etkinlik

Performans ve yanlış pozitif ayarı

Bir sorgu doğru sonucu verse bile yavaşsa SOC'ta işe yaramaz; analistin dakikalar içinde cevap alması gerekir. Performansın ilk kuralı sırayla ilgilidir: zaman penceresini ve index'i her zaman sorgunun en başına koy. Splunk ve KQL ikisi de operatörleri yazıldığı sırayla çalıştırır; geniş bir tabloyu önce filtrelemeden gruplamak gereksiz yere milyonlarca satırı işler. İkinci kural joker karakterle ilgilidir: *.example.com gibi baştan joker taşıyan bir arama, sistemin her alanı sondan başa taramasını zorunlu kılar ve indeksin hızını devre dışı bırakır. Joker sona konursa (log*) arama yine indeksten yararlanır.

Üçüncü kural gereksiz alanı taşımamaktır. table ya da project ile yalnız ihtiyaç duyduğun sütunları seçmek hem ekranı okunur kılar hem ara adımların taşıdığı veri hacmini küçültür. Tekil sayım gerektiğinde count() yerine dc() (distinct count) kullanmak da fark yaratır; dc() yalnız benzersiz değerleri sayar ve tekrar eden IP'leri bir kez saydırır. Bu üç kural birlikte, aynı sonucu üreten iki sorgudan birini saniyeler, ötekini dakikalar sürdürür.

# Yavas
index=web "error"
| stats count by uri
| where count > 100

# Hizli
index=web sourcetype=access status>=500 earliest=-1h
| stats count by uri
| where count > 100
Aynı soruyu yanıtlayan iki sorgu; biri dakikalar, öteki saniyeler sürer.

Yavaş sürüm yalnız error kelimesini arar; sourcetype ve durum kodu belirtilmediği için Splunk indekste ayrım yapamaz ve zaman penceresi de yoktur, bu yüzden bütün geçmişi tarar. Hızlı sürüm aynı sonuca sourcetype, status ve earliest ile ulaşır; bu üç filtre indeksin doğrudan kullanabileceği alanlardır ve arama önce onlarla daralır. İki sorgu da aynı stats ve where adımlarını taşır, fark yalnız ilk satırdadır. Performans hatası neredeyse hep en başta gizlidir.