Hoşgeldin Misafir

#STHM-Splunk: Temel bilgiler

CW-ommah

17 Ocak 2022
904 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Allahın Rahmeti Ve Bereketi Üzerinize olsun
Bu makalemizde dostlarım beraber Splunkı inceleyeceğiz Splunkın arayüzlerine hep beraber bakacağız

Splunk Components(Splunk Bileşenleri)

Splunk’un mimarisi üç temel bileşenden oluşur ve bu parçalar birlikte çalışarak verilerin toplanması, işlenmesi ve analiz edilmesini sağlar:
  • Forwarder Uç noktalara veya sunuculara kurulan hafif bir ajan gibi çalışır. Görevi, logları ve verileri toplamak ve Splunk Indexer’a iletmektir. Özellikle Universal Forwarder, büyük ölçekli ortamlarda verilerin güvenli ve verimli şekilde aktarılmasını sağlar.
  • Indexer Forwarder’dan gelen verileri alır, işler ve indeksler. Yani ham veriyi anlamlı hale getirerek arama yapılabilir bir formata dönüştürür. Ayrıca verilerin depolanması ve performanslı bir şekilde sorgulanabilmesi için kritik rol oynar.
  • Search Head Kullanıcıların arama sorgularını çalıştırdığı ve analizlerini yaptığı bileşendir. Indexer üzerinde depolanan veriler, Search Head aracılığıyla sorgulanır ve görselleştirilir. Dashboard’lar, raporlar ve uyarılar genellikle bu bileşen üzerinden oluşturulur.
Bu üç bileşen birlikte çalışarak Splunk’un güçlü bir log yönetimi ve veri analizi platformu olmasını sağlar. Forwarder veriyi taşır, Indexer veriyi işler ve saklar, Search Head ise analistlere bu veriyi anlamlı hale getirerek sunar.
resim1.png

Splunk Forwarder

Splunk Forwarder, izlenmek istenen uç noktaya kurulan hafif bir ajan olarak çalışır. Temel görevi, uç noktada üretilen verileri toplamak ve Splunk sunucusuna iletmektir. Oldukça az sistem kaynağı kullandığı için cihazın performansını etkilemez, bu da onu büyük ölçekli ortamlarda güvenli ve verimli bir çözüm haline getirir.
Splunk Forwarder’ın topladığı başlıca veri kaynakları şunlardır:

  • Web Sunucusu: Web trafiğini ve ilgili logları üretir. Bu loglar, olası saldırı girişimlerini veya performans sorunlarını anlamak için kritik öneme sahiptir.
  • Windows Makinesi: Windows Event Logs, PowerShell aktiviteleri ve Sysmon verilerini üretir. Bu loglar sayesinde kullanıcı aktiviteleri, süreç çalıştırmaları ve resim2.pngsistem olayları detaylı şekilde izlenebilir.
  • Linux Host: Linux tabanlı sistemlerde host merkezli loglar toplanır. Kimlik doğrulama girişimleri, cron job aktiviteleri ve kernel olayları gibi kritik bilgiler bu loglarda yer alır.
  • Veritabanı: Veritabanı bağlantı istekleri, yanıtlar ve hata mesajları loglanır. Bu kayıtlar, hem performans sorunlarını hem de güvenlik açısından şüpheli aktiviteleri tespit etmek için kullanılır.
Splunk Forwarder sayesinde farklı kaynaklardan gelen loglar merkezi bir noktaya taşınır ve analistler bu verileri Splunk üzerinde kolayca arayabilir, analiz edebilir ve görselleştirebilir.

Splunk Indexer

Splunk Indexer, Splunk mimarisinin en kritik bileşenlerinden biridir ve forwarder’lardan gelen verilerin işlenmesinde merkezi bir rol oynar. Forwarder tarafından toplanan ham veriler Indexer’a ulaştığında, burada ayrıştırılır (parsing) ve alan-değer çiftlerine dönüştürülerek anlaşılır bir forma sokulur. Bu süreç aynı zamanda logların normalize edilmesini sağlar; yani farklı kaynaklardan gelen veriler tek tip bir yapıya kavuşturulur.
resim3.png
Indexer, verileri yalnızca ayrıştırmakla kalmaz, aynı zamanda kategorilere ayırarak olaylar (events) halinde depolar. Bu sayede işlenmiş veriler, analistler tarafından çok daha kolay aranabilir, filtrelenebilir ve analiz edilebilir hale gelir.

Özetle Splunk Indexer:

  • Ham veriyi işler ve anlamlı hale getirir.
  • Verileri alan-değer çiftlerine dönüştürür.
  • Farklı kaynaklardan gelen logları normalize eder.
  • Sonuçları olaylar olarak depolar.
  • Arama ve analiz süreçlerini hızlandırır.
Bu özellikleri sayesinde Indexer, Splunk’un güçlü bir log yönetimi ve veri analizi platformu olmasını sağlayan temel yapı taşlarından biridir.

Search Head

Splunk Search Head, Search & Reporting App içerisinde kullanıcıların indekslenmiş logları aradığı ve analiz ettiği bileşendir. Burada yapılan aramalar, Splunk’un güçlü sorgulama dili olan SPL (Search Processing Language) kullanılarak gerçekleştirilir. SPL, indekslenmiş veriler üzerinde detaylı ve esnek sorgular yapmaya imkân tanır, böylece analistler karmaşık veri setlerinden anlamlı sonuçlar çıkarabilir.
Kullanıcı bir arama yaptığında, bu sorgu Indexer’a iletilir. Indexer, daha önce işlenmiş ve alan-değer çiftlerine dönüştürülmüş verilerden ilgili olayları bulur ve Search Head’e geri gönderir. Bu sayede kullanıcı, aradığı bilgiyi hızlı bir şekilde elde eder ve verileri farklı açılardan analiz edebilir.
Özetle Search Head:

  • Kullanıcıların SPL ile sorgu çalıştırdığı arayüzdür.
  • Indexer’a sorgu gönderir ve sonuçları geri alır.
  • İlgili olayları alan-değer çiftleri halinde kullanıcıya sunar.
  • Dashboard, rapor ve görselleştirmelerin oluşturulduğu merkezdir.
Bu özellikleriyle Search Head, Splunk’un veri analiz sürecinde kullanı
resim4.png
Bu aramaları pasta dilimleri çubuk grafikleri veyahut sütun grafiklerinede ayarlayabiliriz

resim5.png

Splunk’ta Gezinme

Splunk’ın varsayılan arayüzü bu şekildedir
resim6.png
Şimdi ise dostlarım bu ana ekranı beraber inceleyim
Splunk çubuğu
Splunk çubuğu şu şekildedir

resim7.png
Bu çubuğun içinde ise genel olarak
  • Messages: Sistem düzeyindeki bildirimleri ve mesajları görüntülemize yarar
  • Settings: Splunkın genel ayarlarını yapmaya yarar
  • Activity: Arama işlerinin ve süreçlerinin ilerlemesini gözden geçirmeye yarar
  • Help: Eğitim videolarını ve dokümantasyonu incelemeye atar bizi
  • Find: Uygulama genelinde arama yapmaya yarar

Apps Panel(Uygulama Paneli)

resim8.pngburda ise örnek bir Uygulama Paneli görseli var. Bu panel, Splunk örneği için yüklenmiş uygulamaları gösterir. Her Splunk kurulumu için varsayılan uygulama Arama ve Raporlama için kullanılır .
Splunk Uygulamaları arasında doğrudan Splunk Çubuğu üzerinden, aşağıda gösterildiği gibi dostlarım Uygulamalar Panelini kullanmadan da geçiş yapabiliriz.
resim9.png


Splunk’ı Keşifedin

Aşağıda vereceğim görsel, Splunk örneğine veri eklemek, yeni Splunk uygulamaları eklemek ve Splunk dokümantasyonuna erişmek için hızlı bağlantılar içerir.
resim10.png

Splunk Dashboard(Kontrol Paneli)

Varsayılan olarak herhangi bir dashboard görüntülenmez. Splunk örneğinizde hazır bulunan çeşitli dashboard’lardan seçim yapabilirsiniz. Bir dashboard’u açılır menüden veya dashboard listeleme sayfasını ziyaret ederek seçebilirsiniz.

Splunk Dasboards görüntüsü:

resim11.png

Veri alma

Splunk, neredeyse her tür veriyi işleyebilen güçlü bir platformdur. Splunk dokümantasyonuna göre, sisteme veri eklendiğinde bu veriler işlenir ve bireysel olaylar (events) serisine dönüştürülür. Böylece ham veriler anlamlı hale gelir ve analistler tarafından kolayca aranabilir, filtrelenebilir ve analiz edilebilir.
Splunk’un ingest edebileceği veri kaynakları oldukça geniştir. Bunlar arasında:

  • Event Logs (Olay Logları): Windows, Linux veya diğer sistemlerden gelen kullanıcı aktiviteleri, kimlik doğrulama girişimleri ve sistem olayları.
  • Website Logs (Web Sitesi Logları): Web sunucularının ürettiği trafik kayıtları, hata mesajları ve erişim logları.
  • Firewall Logs (Güvenlik Duvarı Logları): Ağ trafiğini kontrol eden güvenlik duvarlarının ürettiği izin verilen veya engellenen bağlantı kayıtları.
  • Diğer Kaynaklar: Veritabanı logları, uygulama logları, ağ cihazlarından gelen kayıtlar ve daha fazlası.
Bu veri kaynakları Splunk içerisinde kategorilere ayrılır, böylece analistler farklı log türlerini daha düzenli bir şekilde inceleyebilir. Kategorilendirme, büyük ölçekli ortamlarda verilerin anlamlı gruplar halinde yönetilmesini sağlar ve güvenlik operasyonlarını daha verimli hale getirir.
Aşağıda Splunk dokümantasyonundan alınan, her bir veri kaynağı kategorisini ayrıntılandıran bir tablo yer almaktadır:

KategoriAçıklama
Files & DirectoriesDosya sistemindeki log dosyaları veya dizinlerden veri ekleme.
Network DataTCP/UDP, syslog veya diğer ağ protokolleri üzerinden veri toplama.
Windows DataWindows Event Log, Registry ve performans sayaçlarından veri alma.
Unix DataUnix/Linux sistem logları, komut çıktıları ve performans metrikleri.
ScriptsÖzel scriptler aracılığıyla veri toplama.
DatabasesJDBC veya DB Connect kullanarak ilişkisel veritabanlarından veri çekme.
Cloud ServicesAWS, Azure, GCP gibi bulut sağlayıcılarından log ve metrik toplama.
APIsREST API veya benzeri arabirimler üzerinden veri alma.
ApplicationsUygulama logları, performans metrikleri ve özel entegrasyonlar.
Other SourcesÇeşitli üçüncü taraf entegrasyonlar veya Splunk add-on’ları ile veri toplama.


Ve genel olarak veri eklemek için ekran görüntüsündede bulunan Upload simgesine tıklıyoruz ve daha sonrasında ise yüklemek istediğimiz dosyayı seçiyoruz
resim12.png

Okuduğunuz için Teşekkür ederim

CW-Ommah...
Bug Researchers Tim Sundu.

 
Son düzenleme: