گواهینامه Splunk برای مبتدیان: یک برنامه شروع واقعی
نقشه راه عملی برای مبتدیانی که با امتحانات Splunk Core Certified User و Power User روبرو هستند، همراه با نکات مطالعه و راهنمای آزمایشگاه.
Splunk به طور مداوم در آگهیهای استخدام برای نقشهای تحلیلگر SOC، مهندس امنیتی و عملیات IT ظاهر میشود، و مسیر گواهینامه یکی از قابلدسترسترین مسیرها در حوزه ابزارهای امنیتی است. همچنین یکی از سوءفهمشدهترین موارد است — مردم فرض میکنند که این یک گواهینامه کدنویسی است، اما اینطور نیست. این یک گواهینامه داده است. شما درحال یادگیری نحوه جستجو، تبدیل و تجسم دادههای ماشین هستید، بیشتر گزارشها.
آنچه گواهینامهها واقعاً پوشش میدهند
مسیر مبتدیپسند Splunk دارای دو امتحان است که بایستی ابتدا به آنها توجه کنید: Splunk Core Certified User و Splunk Core Certified Power User. امتحان User بررسی میکند که آیا شما ناوبری پایه، اجرای جستجوها و استفاده از زبان جستجو (SPL) را در سطح سطحی درک میکنید — چیزهایی مثل stats، table و انتخابکنندههای بازه زمانی اساسی. امتحان Power User به عمق بیشتری در SPL میرود، دستورات مثل eval، rex، lookup و ساخت داشبوردها با گزارشها و هشدارها را پوشش میدهد.
هیچ یک از امتحانات به مدیریت Splunk نمیپردازند (نصب indexers، پیکربندی forwarders، مدیریت لایسنس) — آن یک مسیر Enterprise Certified Admin جداگانه برای بعد است. مبتدیان باید محتوای مدیریت را کاملاً در ابتدا نادیده بگیرند؛ فقط سر و صدا اضافه میکند.
پیش از هر چیز یک محیط واقعی تهیه کنید
با اسلاید شروع نکنید. با خود Splunk شروع کنید. Splunk Enterprise نسخه رایگان را دانلود کنید (60 روز، تا 500MB/روز indexing) یا اگر نمیخواهید VM را مدیریت کنید، Splunk Cloud نسخه آزمایشی میزبانیشده را راهاندازی کنید. هر دو برای آمادگی گواهینامه مناسب است.
زمانی که آن اجرا شد، مجموعه داده نمونهای که Splunk با آن شامل است را بارگذاری کنید — فایل tutorialdata.zip که در اسناد آموزشی رسمی Splunk مراجعه شده است. این فایل حاوی گزارش دسترسی وب است که برای راهنماییهای آنها قالببندی شدهاند، و تقریباً هر سؤال تمرینی که با آن مواجه میشوید به ساختار مجموعه دادههای آن برمیگردد.
SPL را از طریق شکستن چیزها بیاموزید، نه به خاطر سپردن نحو
SPL از آزمایشکردن استقبال میکند. به جای اینکه یادگیری کنید stats count by status نتایج را گروهبندی میکند، واقعاً آن را برای دادههای نمونهای اجرا کنید، سپس count را با avg(bytes) جایگزین کنید و ببینید چه تغییری ایجاد میشود. اینها را امتحان کنید:
index=main sourcetype=access_combined status>=400
| stats count by status, uri_path
| sort -count
سپس قطعات را یکی یکی حذف کنید تا ببینید چه چیزی شکسته میشود. این برای حفظ سریعتر از خواندن جدول مرجع سرد است. بهخصوص بر روی موارد زیر تمرکز کنید:
stats،eventstats،streamstats— تفاوتهای آنها تقریباً همه را در ابتدا سردرگم میکندevalبا منطق شرطی (if،case)rexبرای استخراج فیلد با استفاده از regexlookupبرای غنیسازی رویدادها با دادههای CSV خارجی- اصلاحکنندههای زمان مثل
earliest=-24h@h
از آموزش رایگان خود Splunk استفاده کنید، نه فقط دورههای شخص ثالث
Splunk ماژولهای آموزشی رایگان را از طریق Splunk Education ارائه میدهد که خصوصاً برای امتحانات Core Certified User و Power User هدفگذاری شدهاند. اینها بیشتر تبلیغاتی نیستند — آنها مستقیماً از اهداف امتحان ساخته شدهاند، و سؤالات تمرینی در انتهای هر ماژول به اندازهای شبهسازی واقعی درباره فراز و فرود امتحان هستند که واقعاً مفید هستند. آن را با PDF نقشه برداری رسمی امتحان جفت کنید، که هر دامنه موضوع و وزن آن در امتحان را فهرست میکند. اگر یک دامنه دارای وزن 20% است، فقط بخاطر اینکه برای شما خستهکننده به نظر میرسد، آن را نادیده نگیرید.
موضوعات Reddit و گروههای مطالعه Discord (Slack فعال Splunk دارد) برای روشنکردن موردهای خاص لبه SPL خوب هستند، اما آنها را بهعنوان مکمل رفتار کنید، نه مواد اساسی.
یک پروژه کوچک ساخته شود پیش از امتحان
یک مجموعه داده را انتخاب کنید که قبلاً به آن دسترسی دارید — گزارش Apache، گزارش firewall، حتی چیزی مثل مجموعه دادههای سرور وب NASA که دامنه عمومی است — و یک داشبورد بسازید که دارای سه پنل است: نمودار زمانی رویدادها، جدول بالاترین 10 برخی فیلد، و یک پنل تکمقدار با رنگ آستانه. این شما را مجبور میکند تا مبانی XML داشبورد، فرمتبندی پنل و نقشه جستجو به تجسم را لمس کنید، همه چیز که در امتحان Power User به عنوان سؤالات سناریو ظاهر میشود.
روز امتحان واقعاً چطور احساس میکند
هر دو امتحان از طریق Pearson VUE در آنلاین نظارتشده هستند، تقریباً 60 سؤال، 60-90 دقیقه بستهبه اینکه کدام امتحان است. سؤالات بیشتر چندگزینهای و مبتنی بر سناریو هستند (
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward