AnmolBhonsle085/Splunk-SOC-Monitoring-and-Alerting

GitHub: AnmolBhonsle085/Splunk-SOC-Monitoring-and-Alerting

基于 Splunk Enterprise 的 SOC 教学项目,通过 Web 日志分析与告警配置帮助初学者掌握 SIEM 基本操作和 SOC 分析技能。

Stars: 0 | Forks: 0

**Splunk Web 日志监控** **项目概述** 本项目演示了使用 Splunk Enterprise 进行基本的 Web 日志监控和告警创建。项目侧重于分析 Web 服务器访问日志,使用 SPL 查询搜索重要事件,以及创建用于监控购买等活动的告警。 本项目中使用的日志仅为学习和教育目的而使用的示例练习日志。 **目标** 使用 Splunk 学习基本的 SIEM 操作 监控和分析 Web 服务器日志 使用 SPL 查询搜索事件 检测与购买相关的活动 在 Splunk 中创建自动化告警 了解计划和实时告警 使用的工具与技术 Splunk Enterprise SPL (Search Processing Language) Windows 11 示例 Web 访问日志 **使用的 SPL 查询** index=main "purchase" source="access_30DAY.log" sourcetype="access_combined_wcookie" | sort - count 查询说明 index=main → 搜索存储在 main 索引中的日志 "purchase" → 查找包含“purchase”一词的事件 source="access_30DAY.log" → 使用指定的日志文件 sourcetype="access_combined_wcookie" → 按 sourcetype 筛选日志 sort - count → 按降序对结果进行排序 **告警配置** 该搜索查询在 Splunk 中被保存为告警。 告警详情 告警类型:计划 触发条件:结果数大于 0 目的:自动检测与购买相关的活动 **功能** Web 日志监控 事件搜索 SPL 查询分析 告警创建 安全监控基础 **截图** 搜索查询截图 告警创建截图 搜索结果截图 **学习成果** **本项目有助于理解:** SIEM 工具的工作原理 基本的 SOC 分析师操作 日志分析技术 Splunk 中的告警配置 监控可疑或重要活动 **注意** 本项目中使用的日志是仅供练习和教育目的使用的示例日志。
标签:安全运营, 扫描框架, 监控告警, 运维监控