arrow_backWróć do field notes
CERTIFICATIONS Opublikowano 18 lip 2026

Certyfikacja Splunk dla początkujących: praktyczny plan startu

Praktyczna mapa drogowa dla początkujących podchodzących do egzaminów Splunk Core Certified User i Power User, wraz z poradami dotyczącymi nauki i pracy z laboratoriami.

Splunk pojawia się w ogłoszeniach o pracę dla analityków SOC, inżynierów bezpieczeństwa i specjalistów IT operations na stałe, a ścieżka certyfikacji to jedna z bardziej dostępnych w przestrzeni narzędzi bezpieczeństwa. Jest też jedną z bardziej niezrozumianych — ludzie zakładają, że to certyfikacja z kodowania, a nie jest. To certyfikacja dotycząca danych. Uczysz się, jak wyszukiwać, transformować i wizualizować dane maszyn, głównie logi.

Co certyfikacje faktycznie obejmują

Ścieżka przyjazna początkującym Splunk ma dwa egzaminy warte uwagi na starcie: Splunk Core Certified User i Splunk Core Certified Power User. Egzamin User sprawdza, czy rozumiesz podstawową nawigację, uruchamianie wyszukiwań i używanie języka wyszukiwania (SPL) na poziomie powierzchownym — rzeczy takie jak stats, table i podstawowe selektory zakresu czasowego. Egzamin Power User zagłębia się głębiej w SPL, obejmując polecenia takie jak eval, rex, lookup i budowanie pulpitów nawigacyjnych z raportami i alertami.

Żaden egzamin nie dotyczy administracji Splunk (instalacja indekserów, konfiguracja forwarderów, zarządzanie licencjami) — to oddzielna ścieżka Enterprise Certified Admin na później. Początkujący powinni całkowicie ignorować treści administracyjne na początku; to tylko dodaje szumu.

Uzyskaj rzeczywiste środowisko zanim zaczniesz studiować cokolwiek

Nie zaczynaj od slajdów. Zacznij od samego Splunk. Pobierz bezpłatną wersję próbną Splunk Enterprise (60 dni, do 500MB/dzień indeksowania) lub uruchom hostowaną wersję próbną Splunk Cloud, jeśli nie chcesz zarządzać maszyną wirtualną. Każda z nich sprawdza się dobrze do przygotowania do egzaminu.

Kiedy jest uruchomiona, załaduj przykładowy zestaw danych dostarczany ze Splunk — plik tutorialdata.zip wskazywany w oficjalnych dokumentach poradnika Splunk. Zawiera logi dostępu do sieci sformatowane do ich przewodników, a prawie każde pytanie praktyczne, które napotkasz, odwołuje się do struktury tego zestawu danych.

Naucz się SPL poprzez łamanie rzeczy, nie zapamiętywanie składni

SPL nagradzę eksperymentowanie. Zamiast zapamiętywać, że stats count by status grupuje wyniki, faktycznie uruchom to na swoich przykładowych danych, a następnie zamień count na avg(bytes) i zobacz co się zmienia. Spróbuj:

index=main sourcetype=access_combined status>=400
| stats count by status, uri_path
| sort -count

Następnie usuwaj części jedna po drugiej, aby zobaczyć co się psuje. To szybsze dla zapamiętania niż czytanie tabeli referencyjnej na zimno. Skoncentruj się szczególnie na:

  • stats, eventstats, streamstats — różnice dezorientują prawie każdego na początek
  • eval z logiką warunkową (if, case)
  • rex do ekstrakcji pól przy użyciu regex
  • lookup do wzbogacania zdarzeń danymi z zewnętrznego CSV
  • Modyfikatory czasu takie jak earliest=-24h@h

Używaj bezpłatnych szkoleń samego Splunk, nie tylko kursów stron trzecich

Splunk oferuje bezpłatne moduły eLearning przez Splunk Education specjalnie ukierunkowane na egzaminy Core Certified User i Power User. To nie jest bełkot marketingowy — są zbudowane bezpośrednio na podstawie celów egzaminu, a pytania praktyczne na koniec każdego modułu są na tyle podobne do rzeczywistego sformułowania egzaminu, że są naprawdę przydatne. Połącz to z oficjalnym plikiem PDF blueprint egzaminu, który wymienia każdą domenę tematyczną i jej wagę na egzaminie. Jeśli domena ma wagę 20%, nie pomijaj jej, bo wydaje ci się nudna. Wątki na Reddit i grupy studyjne na Discord (Splunk ma aktywny Slack społeczności) są dobre do wyjaśniania konkretnych brzegowych przypadków SPL, ale traktuj je jako dodatki, a nie materiał podstawowy.

Zbuduj jeden mały projekt przed egzaminem

Wybierz zestaw danych, do którego masz już dostęp — logi Apache, logi firewall, czy nawet coś takiego jak publiczny zestaw danych serwera sieci NASA — i zbuduj pulpit nawigacyjny z trzema panelami: wykresem czasowym zdarzeń, tabelą top-10 pewnego pola i panelem wartości pojedynczej z progiem koloru. To zmusza cię do dotknięcia podstaw XML pulpitu nawigacyjnego, formatowania panelu i mapowania wyszukiwania do wizualizacji, co wszystko pojawia się na egzaminie Power User jako pytania scenariuszowe.

Jak naprawdę wygląda dzień egzaminu

Oba egzaminy są nadzorowane online przez Pearson VUE, około 60 pytań, 60-90 minut w zależności od egzaminu. Pytania to głównie wybór wielokrotny i pytania scenariuszowe (

Napisane z pomocą AI, zweryfikowane i opublikowane przez Michal Pilch (CISSP), Korra Studio.

Gotowy na więcej?

To jedna notatka z bazy wiedzy Korra Studio — platforma łączy każdy temat z mentoringiem 1 na 1.

Zacznij za darmoarrow_forward