AnmolBhonsle085/Splunk-SOC-Monitoring-and-Alerting
GitHub: AnmolBhonsle085/Splunk-SOC-Monitoring-and-Alerting
基于 Splunk Enterprise 的 SOC 教学项目,通过 Web 日志分析与告警配置帮助初学者掌握 SIEM 基本操作和 SOC 分析技能。
Stars: 0 | Forks: 0
**Splunk Web 日志监控**
**项目概述**
本项目演示了使用 Splunk Enterprise 进行基本的 Web 日志监控和告警创建。项目侧重于分析 Web 服务器访问日志,使用 SPL 查询搜索重要事件,以及创建用于监控购买等活动的告警。
本项目中使用的日志仅为学习和教育目的而使用的示例练习日志。
**目标**
使用 Splunk 学习基本的 SIEM 操作
监控和分析 Web 服务器日志
使用 SPL 查询搜索事件
检测与购买相关的活动
在 Splunk 中创建自动化告警
了解计划和实时告警
使用的工具与技术
Splunk Enterprise
SPL (Search Processing Language)
Windows 11
示例 Web 访问日志
**使用的 SPL 查询**
index=main "purchase" source="access_30DAY.log" sourcetype="access_combined_wcookie" | sort - count
查询说明
index=main → 搜索存储在 main 索引中的日志
"purchase" → 查找包含“purchase”一词的事件
source="access_30DAY.log" → 使用指定的日志文件
sourcetype="access_combined_wcookie" → 按 sourcetype 筛选日志
sort - count → 按降序对结果进行排序
**告警配置**
该搜索查询在 Splunk 中被保存为告警。
告警详情
告警类型:计划
触发条件:结果数大于 0
目的:自动检测与购买相关的活动
**功能**
Web 日志监控
事件搜索
SPL 查询分析
告警创建
安全监控基础
**截图**
搜索查询截图
告警创建截图
搜索结果截图
**学习成果**
**本项目有助于理解:**
SIEM 工具的工作原理
基本的 SOC 分析师操作
日志分析技术
Splunk 中的告警配置
监控可疑或重要活动
**注意**
本项目中使用的日志是仅供练习和教育目的使用的示例日志。
标签:安全运营, 扫描框架, 监控告警, 运维监控