Formation - Collecte et analyse des Logs avec Splunk
Référence : H6KJA4v7nF1B
Durée : 14 h sur 2 j
Logo - ib - Groupe Cegos
ib - Groupe Cegos
Sophia-Antipolis
L’exploitation centralisée des données machines issues des logs des serveurs et postes de travail du parc de l’entreprise dépasse désormais de loin l’historique gestion des alertes. Splunk, numéro un sur son marché, propose aux administrateurs systèmes et réseaux un panel d’outils et des fonctionnalités aussi variées que performantes. La recherche d’informations et la production de rapports s’en trouve facilités par les différents modèles à disposition, ainsi les administrateurs peuvent se consacrer aux diverses taches d’exploitation. C’est précisément pour savoir tirer profit de ces différents outils que cette formation a été conçue. A l’issue de ces 2 jours, les participants disposeront des compétences et connaissances leur permettant d’optimiser et d’exploiter les données machines et logs du parc informatique de leur entreprise.

Détails de la formation

Méthodes et outils pédagogiques

Cette formation se compose d’une alternance d’apports théoriques, de travaux pratiques, de démonstrations, de phases d’échanges entre participants et de synthèses de la part du formateur

Objectifs de la formation

Être capable de comprendre les concepts Splunk Utilisateur et Splunk Administrateur
Apprendre à installer Splunk
Pouvoir écrire des requêtes de recherche simple dans les données
Savoir appliquer les différentes techniques de visualisation de données en utilisant les graphes et tableaux de bord
Être en mesure d'implémenter Splunk pour analyser et surveiller les systèmes
Comprendre comment écrire des requêtes avancées de recherche dans les données
Savoir configurer les alertes et les rapports

Méthodes d'évaluation

Validation des acquis par le formateur durant la formation. Cette évaluation repose sur la réalisation de TP ainsi que sur des quiz.

Pré-requis

Connaissances de base des réseaux et des systèmes

Modalités d'enseignement

  • En présentiel
  • En distanciel

Public cible

Tous publics

Programme

1
Déroulé
1) Installer Splunk ; récupérer/injecter les données
1.1) Concepts Big Data
1.2) Installer Splunk sous Windows
1.3) Indexer des fichiers et des répertoires via l’interface Web
1.4) Mise en œuvre de l’Universal Forwarder
1.5) Gestion des Indexes
1.6) Durée de rétention des données
1.7) Travaux pratiques : installer et configurer Splunk ; utiliser Universal Forwarder pour récupérer des logs Apaches/Linux et Active Directory/Windows

2) Exploration de données
2.1) Requêtes avec Search Processing Language, ou SPL, un langage développé par Splunk
2.2) Opérateurs booléens, commandes
2.3) Recherche à l’aide de plages de temps
2.4) Travaux pratiques : mise en œuvre de définition d’extractions de champs, de types d’évènements et de labels ; traitement de fichiers csv ; extraire des statistiques de fichiers de journalisation Firewall

3) Tableaux de bord (Base)
3.1) Les tableaux de bord et l’intelligence opérationnelle, faire ressortir les données
3.2) Les types de graphes
3.3) Travaux pratiques : créer, enrichir un tableau de bord avec des graphes liés aux recherches réalisées

4) Tableaux de bord (Avancé)
4.1) Commandes avancées de SPLLookup
4.2) Produire de façon régulière (programmée) des tableaux de bord au format PDF
4.3) Travaux pratiques : créer, enrichir un tableau de bord avec des graphes liés aux recherches réalisées ; création de nombreux tableaux de bord basés sur l’analyse des événements Windows dans une optique de scénarii d’attaques

5) Installation d’application
5.1) Installer une application existante issue de Splunk ou d’un tiers
5.2) Ajouter des tableaux de bord et recherches à une application
5.3) Travaux pratiques : créer une nouvelle application Splunk ; installer une application et visualiser les statistiques de trafics réseaux

6) Modèles de données
6.1) Les modèles de données
6.2) Mettre à profit des expressions régulières
6.3) Optimiser la performance de recherche
6.4) Pivoter des données
6.5) Travaux pratiques : utiliser la commande pivot, des modèles pour afficher les données

7) Enrichissement de données
7.1) Regrouper les événements associés, notion de transaction
7.2) Mettre à profit plusieurs sources de données
7.3) Identifier les relations entre champs
7.4) Prédire des valeurs futures
7.5) Découvrir des valeurs anormales
7.6) Travaux pratiques : mise en pratique de recherches approfondies sur des bases de données

8) Alertes
8.1) Conditions surveillées
8.2) Déclenchement d’actions suite à alerte avérée
8.3) Devenir proactif avec les alertes
8.4) Travaux pratiques : exécuter un script lorsqu’un attaquant parvient à se connecter sur un serveur par Brute Force SSH

Sur la même thématique

Logo eDRH Sud PACA - Footer
Nous contacter

Chambre de Commerce
et d’industrie Nice Côte d’Azur

20 Boulevard Carabacel
CS 11259
06005 NICE CEDEX 1

Tel :04 93 13 75 73
(Appel gratuit depuis un poste fixe)