با توجه به اینکه Splunk Enterprise پلتفرمی برای هوش عملیاتی (Operational Intelligence) میباشد، در این مقاله به بررسی مزایای اسپلانک و شرایط و ویژگیهای آن میپردازیم.
بررسی Splunk Enterprise
Splunk Enterprise پلتفرم پیشرو در صنعت IT، برای دادههای ماشینی که جزو پیچیدهترین و رشد یافتهترین حوزههای Big Data محسوب میگردند، میباشد. این محصول یکی از با ارزشترین پلتفرمها در این زمینه بوده که حاوی لیست فهرستبندی تعاملات کاربر، فعالیت مشتری، سنسور خواندن، رفتار ماشین، تهدیدات امنیتی، فعالیتهای خرابکارانه و غیره میباشد.
این پلتفرم تمامی دادههای ماشین از جمله دادههای فیزیکی، مجازی و محیطهای Cloud را از هر نقطهای جمعآوری مینماید و کاربر را قادر میسازد تا جستجو، مانیتور و آنالیز دادهها را از یک مکان و به صورت Real Time انجام دهد. همچنین عیبیابی مشکلات و بررسی حوادث امنیتی را ظرف چند دقیقه به انجام برساند. به منظور جلوگیری از وقوع کاهش کارایی سرویسها و یا قطعی آنها، زیرساخت End-To-End را مانیتور کرده و دستیابی به Operational Intelligenceرا با قابلیت دیدی به صورت Real-Time و بینشی اساسی به تجربه کاربری، تعاملات و دیگر معیارهای کلیدی، میسر میسازد. Splunk Enterprise به عنوان یک نرمافزار قابل دانلود و یا سرویسی مبتنی بر Cloud موجود بوده که دادههای ماشینی را در سرتاسر سازمان در دسترس، قابل استفاده و با ارزش نگه میدارد.
ارائه Operational Intelligence به صورت End-to-End
جمعآوری و Index نمودن دادههای ماشینی در اسپلانک
این پلتفرم هر گونه داده ماشینی را گردآوری و فهرستبندی مینماید. به این صورت که با استفاده نکردن از هرگونه طرح از پیش تعیین شده، قادر به جمعآوری و فهرستبندی تمامی دادههای ماشینی، تقریبا از تمام منابع، فرمتها یا مکانها به صورت Real Time میباشد. لازم به ذکر است که دادهها از برنامههای سفارشی و یا Package شده، App Serverها، Web Serverها، دیتابیسها، Wire Dataهای شبکهها، ماشینهای مجازی، تجهیزات سیار و مخابراتی، سیستمعاملها، سنسورها، پردازندههای مرکزی و موارد دیگر جمع آوری میشود. به زبان ساده هدف Splunk Enterprise در داده های شبکه و رابط های کاربری، آماده سازی، ثبت و نمایش اطلاعات به منظور افزایش کارایی در جستجو اطلاعات و تجزیه و تحلیل بهتر داده ها می باشد. همچنین برای جمع آوری اطلاعات Real Time در حوزه های DevOps و اینترنت اشیا (Internet of Things) دارای استانداردهای عظیمی از توسعه دهنده ها نظیر HTTP/JSON و SDKها می باشد و سرانجام، این پلتفرم میتواند دادههای ماشینی را با دادههای موجود در دیتابیسهای مرتبط، اطلاعات پایگاه داده و Hadoop و NoSQL پایگاه داده یکپارچه نماید.
SIEM چیست؟ مزایای استفاده از Splunk Enterprise Security در سازمان ها
مشاهده ویدیوهای بیشتر درباره اسپلانک
جستجو و بررسی اطلاعات
به منظور اجرا، ایمنسازی و بررسی فناوری اطلاعات، توسعه دادن برنامههای کاربردی و همچنین فراهم نمودن تجزیه و تحلیل برای کسبوکار، فرایند “جستجو” نقطهی آغازین شناخت قابلیتهای استفاده از اطلاعات موجود میباشد. Splunk Enterprise دارای یک Search Processing Language بوده که به اختصار SPL نامیده میشود و برای مبتدیان به اندازه کافی ساده و برای استفادهی تحلیلگرانِ داده، به اندازه کافی پیشرفته میباشد. فرایند “جستجو” از اصطلاحات یا عبارات خاص و دستورات آماری و گزارشی قوی استفاده مینماید. با جمعآوری رویدادهای منابع مختلف شبکه، بینشهای جدیدی نسبت به اطلاعات شبکه ارائه میکند و میتواند با استفاده از حجم عظیمی از مجموعه دادهها، الگوها را تشخیص دهد. از دیگر قابلیتهای این پلتفرم، استفاده از جدول زمانی بصری برای انجام Zoom in و Zoom out به منظور کشف رفتارهای بداندیش بوده و همچنین با بررسی دقیق دادهها و حصول نتیجه و حذف اطلاعات غیرضروری رفتارهای مشکوک را مانند سوزنی در انبار کاه کشف میکند و در عین حال به رویدادهای مهم به محض وقوع آنها پاسخ میدهد.
افزودن اطلاعات
Splunk Enterprise به صورت خودکار اطلاعات را در هنگام جستجو از میان دادههای ماشینی شناسایی مینماید، در نتیجه کاربر قادر خواهد بود تا به سرعت از منابع اطلاعاتی جدید استفاده کند. همچنین با شناسایی، نامگذاری و ضمیمه کردن فیلدها و Data Pointها امکان افزودن محتوا و معنا را به دادههای ماشینی در اسپلانک (Splunk) میسر میسازد و با استفاده از رابط کاربری پویا، هر کاربری را قادر به شناسایی اتوماتیک روابط در اطلاعات و ساختن گزارشات قوی، بدون تسلط بر زبان جستجو را ممکن میسازد. از دیگر مزایای این پلتفرم میتوان تعریف آسان مدلهای داده نام برد که روابط را در اطلاعات ماشینی تبیین مینماید. غنیسازی نتایج جستجو با اطلاعات حاصله از دیتابیسهای مدیریت منابع خارجی، پیکربندی سیستمهای مدیریتی و دایرکتوریهای کاربر نیز از نکات برجستهی استفاده از این پلتفرم میباشد.
برای مشاوره رایگان و یا راه اندازی Splunk/SIEM و مرکز عملیات امنیت SOC با کارشناسان شرکت APK تماس بگیرید |
مانیتورینگ و اعلام هشدارها
شما میتوانید پیغام های آنی جستجوها را در Splunk Enterprise فعال کنید تا به محض مواجه شدن با شرایط های حساس (Threshold) هشدارهای آنی و خودکار همچون ارسال ایمیل، اجرای دستورالعملهای پاک سازی و یا ارسال Feedهای RSS را انجام دهد. همچنین می توان بسته های SNMP Trap را به کنسول مدیریت سیستم ارسال کرد و یا یک برچسب Service Desk توسط این پلتفرم ایجاد کرد. علاوه بر اینکه میتوان هشدارها را با هر سطحی از جزئیات تنظیم نمود که میتوان بر اساس انواع Thresholdها، وضعیتهای مبتنی بر اقدامات امنیتی و یا الگوهای پیچیدهای همچون فرآیند خرید اینترنتی بلااستفاده، حملات Brute Force، سناریوهای خرابکارانه و … باشد.
مزایای پلتفرم Splunk Enterprise
- ارائه یک Operational Intelligence به صورت Real-Time به کاربران IT، امنیت و کسبوکار.
- شناسایی و برطرف نمودن مشکلات و کاهش هزینهها تا 90 درصد با استفاده از اسپلانک
- مانیتورینگ سیستمها، زیرساخت و شاخصهای اصلی عملکرد یا به اختصار KPI به صورت Real Time به منظور شناسایی مشکلات قبل از اینکه به معضلی برای کسبوکار تبدیل شوند.
- شناسایی و بررسی رخدادهای امنیتی به صورت فعال.
- شناخت روند، الگوهای فعالیت و رفتار مشتریان، تعاملات و سیستمها.
ـــــــــــــــــــــــــــــــ
ویژگیهای Splunk Enterprise و مزایای استفاده از آن – قسمت اول
ویژگیهای Splunk Enterprise و مزایای استفاده از آن – قسمت دوم (پایانی)