CyberHUBBlue Team Level 1
Using Splunk SIEM

Splunk Crash Course - Navigating Splunk

Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 58-60.

Splunk Crash Course - Navigating Splunk - source page 59
Source illustration - PDF page 59

Splunk propose une interface graphique simple et rationalisée, ce qui facilite son utilisation. Il convient de mentionner que tous les SIEMS se ressemblent assez. Apprendre à travailler avec l'un d'entre eux vous permet d'acquérir des compétences transférables qui peuvent être adaptées à la plateforme utilisée par l'organisation pour laquelle vous travaillez. Cette leçon expliquera comment Splunk est mise en page et comment naviguer sur la plate-forme. Sur l'écran d'accueil, vous verrez les sections ci-dessous, qui sont expliquées sous la capture d'écran.

Splunk Crash Course - Navigating Splunk - source page 59
Source illustration - PDF page 59

Section 1 — Panneau d'applications

  • Le panneau Applications répertorie les applications installées sur votre Splunk instance. La liste affiche uniquement les applications que vous êtes autorisé à consulter.
  • Lorsque vous ouvrez Splunk Web pour la première fois, vous verrez l'application par défaut et préinstallée, Search & Reporting, dans le panneau Applications.
  • Comme d'autres applications sont installées (depuis la configuration de BotsV1), nous pouvons les voir répertoriées sur le côté gauche.
Section 2 — Splunk Barre
  • La Splunk barre apparaît sur chaque page du Splunk Web. Cette barre vous permet de passer d'une application à l'autre, de configurer votre Splunk déploiement, d'afficher les messages au niveau du système et de suivre la progression des tâches de recherche.
Section 3 — Splunk Panneau d'exploration
  • Le Splunk panneau Explorer contient des liens vers des pages où vous pouvez obtenir de l'aide.
  • Vous pouvez suivre une visite guidée du produit, ajouter des données, rechercher de nouvelles applications ou accéder à la documentation.

Section 4 — Tableau de bord d'accueil

  • Une fois les tableaux de bord créés (nous y reviendrons plus tard), nous pouvons définir un tableau de bord à afficher sur notre page d'accueil, qui sera visible dans la zone marquée « 4 ».
  • Nous pouvons utiliser ce tableau de bord pour consulter immédiatement les informations qui nous tiennent à cœur, telles que le nombre d'alertes, les types d'attaques, etc.