Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SPL Splunk Processing Language

forensics

Définition

SPL (Search Processing Language) est le langage de requête et d'analyse de données de la plateforme SIEM Splunk. Avec KQL de Microsoft, c'est l'un des langages les plus utilisés par les analystes SOC, DFIR et threat hunters pour investiguer des incidents de sécurité, créer des détections automatisées, et analyser des volumes massifs de logs. La syntaxe SPL est basée sur un pipeline de commandes séparées par le caractère pipe '|'. Chaque commande transforme les résultats de la commande précédente. La commande de base est 'search' (ou simplement des termes de recherche) qui filtre les événements. Les commandes de transformation les plus utilisées en DFIR incluent : stats (agrégation statistique), timechart (analyse temporelle), table (présentation tabulaire), rex (extraction de champs par regex), eval (création de champs calculés), join (jointure entre sourcetypes), et lookup (enrichissement depuis des fichiers de référence). Les cas d'usage SPL les plus courants en investigation forensique incluent : la recherche d'activités suspectes dans les Event Logs Windows ('index=windows EventCode=4624 Logon_Type=3 | stats count by src_ip, dest_user'), la détection de beaconing dans les proxy logs ('index=proxy | stats count, min(_time) as first_seen by src_ip, url | where count > 100'), l'analyse de l'activité PowerShell ('index=sysmon EventCode=1 Image=*powershell* | table _time, ComputerName, CommandLine'), et la reconstruction de timelines d'incident ('index=* earliest=-7d | transaction host maxpause=1h | table _time, host, source, EventCode, message'). Splunk Enterprise Security (ES) étend SPL avec des objets de sécurité prébuiltis : Notables (alertes) de corrélation, Risk-based Alerting, et des dashboards SIEM. Les Splunk Security Essentials (SSE) fournissent des détections prêtes à l'emploi mappées sur MITRE ATT&CK, implémentées en SPL et directement importables dans l'environnement. La formation SPL est disponible via Splunk Training (cours SIEM et Splunk Core Certified User/Power User), les challenges Splunk Boss of the SOC (BOTS), et de nombreuses ressources communautaires sur GitHub.

Fonctionnement

SPL traite les événements en pipeline : search → filter → transform → output. Les champs sont extraits automatiquement à la recherche (search-time field extraction) ou pré-indexés. La commande 'stats' agrège, 'timechart' crée des séries temporelles, 'rex' extrait des champs avec des regex nommés. Les macros SPL réutilisent des fragments de requêtes complexes.

Application DFIR

Investigation SPL typique : 1) Recherche large (index=security sourcetype=WinEventLog), 2) Filtrer sur la fenêtre temporelle et les comptes/machines suspects, 3) Agréger pour identifier des patterns (stats count by user, dest), 4) Enrichir avec des lookups (réputation IP, whitelist assets), 5) Créer un Notable Event pour le ticketing. Les dashboards 'Incident Review' d'ES centralisent les alertes.

Outils

Splunk Enterprise, Splunk Enterprise Security (ES), Splunk SOAR (orchestration), Splunk .conf sessions (ressources forensiques). Add-ons : Splunk TA for Sysmon, TA for Windows Security Events, TA for Zeek, CIM (Common Information Model) pour la normalisation. Boss of the SOC (BOTS) pour la formation SPL en conditions réelles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis