Splunk SIEM Forensics
forensicsDéfinition
Utilisation de Splunk pour les investigations forensiques : corrélation d'événements, recherche de l'historique complet des logs, création de timelines et détection des IoCs post-incident.
Description
Splunk est utilisé en investigation forensique pour la corrélation d'événements de sécurité via le Search Processing Language (SPL), la reconstruction de la chronologie complète d'un incident et la chasse aux IoCs dans l'historique des logs ingérés. Ses dashboards forensiques structurent les investigations complexes.
Usage forensique
Requêtes SPL forensiques : index=wineventlog EventCode=4688 | timechart count by ParentProcessName. Les Saved Searches et Summary Indexes accélèrent les corrélations sur des datasets volumineux lors des investigations.
Points clés
- ES (Enterprise Security) : corrélation automatique des notable events avec les assets et identités
- ESCU (Enterprise Security Content Updates) : 200+ use cases MITRE ATT&CK prêts à déployer
- Forensic investigation framework : timeline builder et investigation workbench dans Splunk ES
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis