arrow_backبازگشت به یادداشت‌های میدانی
CERTIFICATIONS منتشر شده 18 Jul 2026

گواهینامه Splunk برای مبتدیان: یک برنامه شروع واقعی

نقشه راه عملی برای مبتدیانی که با امتحانات Splunk Core Certified User و Power User روبرو هستند، همراه با نکات مطالعه و راهنمای آزمایشگاه.

Splunk به طور مداوم در آگهی‌های استخدام برای نقش‌های تحلیلگر SOC، مهندس امنیتی و عملیات IT ظاهر می‌شود، و مسیر گواهینامه یکی از قابل‌دسترس‌ترین مسیرها در حوزه ابزارهای امنیتی است. همچنین یکی از سوء‌فهم‌شده‌ترین موارد است — مردم فرض می‌کنند که این یک گواهینامه کدنویسی است، اما اینطور نیست. این یک گواهینامه داده است. شما درحال یادگیری نحوه جستجو، تبدیل و تجسم داده‌های ماشین هستید، بیشتر گزارش‌ها.

آنچه گواهینامه‌ها واقعاً پوشش می‌دهند

مسیر مبتدی‌پسند Splunk دارای دو امتحان است که بایستی ابتدا به آن‌ها توجه کنید: Splunk Core Certified User و Splunk Core Certified Power User. امتحان User بررسی می‌کند که آیا شما ناوبری پایه، اجرای جستجوها و استفاده از زبان جستجو (SPL) را در سطح سطحی درک می‌کنید — چیزهایی مثل stats، table و انتخاب‌کننده‌های بازه زمانی اساسی. امتحان Power User به عمق بیشتری در SPL می‌رود، دستورات مثل eval، rex، lookup و ساخت داشبوردها با گزارش‌ها و هشدارها را پوشش می‌دهد.

هیچ یک از امتحانات به مدیریت Splunk نمی‌پردازند (نصب indexers، پیکربندی forwarders، مدیریت لایسنس) — آن یک مسیر Enterprise Certified Admin جداگانه برای بعد است. مبتدیان باید محتوای مدیریت را کاملاً در ابتدا نادیده بگیرند؛ فقط سر و صدا اضافه می‌کند.

پیش از هر چیز یک محیط واقعی تهیه کنید

با اسلاید شروع نکنید. با خود Splunk شروع کنید. Splunk Enterprise نسخه رایگان را دانلود کنید (60 روز، تا 500MB/روز indexing) یا اگر نمی‌خواهید VM را مدیریت کنید، Splunk Cloud نسخه آزمایشی میزبانی‌شده را راه‌اندازی کنید. هر دو برای آمادگی گواهینامه مناسب است.

زمانی که آن اجرا شد، مجموعه داده نمونه‌ای که Splunk با آن شامل است را بارگذاری کنید — فایل tutorialdata.zip که در اسناد آموزشی رسمی Splunk مراجعه شده است. این فایل حاوی گزارش دسترسی وب است که برای راهنمایی‌های آن‌ها قالب‌بندی شده‌اند، و تقریباً هر سؤال تمرینی که با آن مواجه می‌شوید به ساختار مجموعه داده‌های آن برمی‌گردد.

SPL را از طریق شکستن چیزها بیاموزید، نه به خاطر سپردن نحو

SPL از آزمایش‌کردن استقبال می‌کند. به جای اینکه یادگیری کنید stats count by status نتایج را گروه‌بندی می‌کند، واقعاً آن را برای داده‌های نمونه‌ای اجرا کنید، سپس count را با avg(bytes) جایگزین کنید و ببینید چه تغییری ایجاد می‌شود. اینها را امتحان کنید:

index=main sourcetype=access_combined status>=400
| stats count by status, uri_path
| sort -count

سپس قطعات را یکی یکی حذف کنید تا ببینید چه چیزی شکسته می‌شود. این برای حفظ سریع‌تر از خواندن جدول مرجع سرد است. به‌خصوص بر روی موارد زیر تمرکز کنید:

  • stats، eventstats، streamstats — تفاوت‌های آن‌ها تقریباً همه را در ابتدا سردرگم می‌کند
  • eval با منطق شرطی (if، case)
  • rex برای استخراج فیلد با استفاده از regex
  • lookup برای غنی‌سازی رویدادها با داده‌های CSV خارجی
  • اصلاح‌کننده‌های زمان مثل earliest=-24h@h

از آموزش رایگان خود Splunk استفاده کنید، نه فقط دوره‌های شخص ثالث

Splunk ماژول‌های آموزشی رایگان را از طریق Splunk Education ارائه می‌دهد که خصوصاً برای امتحانات Core Certified User و Power User هدف‌گذاری شده‌اند. اینها بیش‌تر تبلیغاتی نیستند — آن‌ها مستقیماً از اهداف امتحان ساخته شده‌اند، و سؤالات تمرینی در انتهای هر ماژول به اندازه‌ای شبه‌سازی واقعی درباره فراز و فرود امتحان هستند که واقعاً مفید هستند. آن را با PDF نقشه برداری رسمی امتحان جفت کنید، که هر دامنه موضوع و وزن آن در امتحان را فهرست می‌کند. اگر یک دامنه دارای وزن 20% است، فقط بخاطر اینکه برای شما خسته‌کننده به نظر می‌رسد، آن را نادیده نگیرید.

موضوعات Reddit و گروه‌های مطالعه Discord (Slack فعال Splunk دارد) برای روشن‌کردن مورد‌های خاص لبه SPL خوب هستند، اما آن‌ها را به‌عنوان مکمل رفتار کنید، نه مواد اساسی.

یک پروژه کوچک ساخته شود پیش از امتحان

یک مجموعه داده را انتخاب کنید که قبلاً به آن دسترسی دارید — گزارش Apache، گزارش firewall، حتی چیزی مثل مجموعه داده‌های سرور وب NASA که دامنه عمومی است — و یک داشبورد بسازید که دارای سه پنل است: نمودار زمانی رویدادها، جدول بالاترین 10 برخی فیلد، و یک پنل تک‌مقدار با رنگ آستانه. این شما را مجبور می‌کند تا مبانی XML داشبورد، فرمت‌بندی پنل و نقشه جستجو به تجسم را لمس کنید، همه چیز که در امتحان Power User به عنوان سؤالات سناریو ظاهر می‌شود.

روز امتحان واقعاً چطور احساس می‌کند

هر دو امتحان از طریق Pearson VUE در آنلاین نظارت‌شده هستند، تقریباً 60 سؤال، 60-90 دقیقه بسته‌به اینکه کدام امتحان است. سؤالات بیشتر چند‌گزینه‌ای و مبتنی بر سناریو هستند (

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward