arrow_backQuay lại ghi chép lĩnh vực
CERTIFICATIONS Đã đăng 18 Jul 2026

Chứng chỉ Splunk cho Người Bắt Đầu: Một Kế Hoạch Khởi Đầu Thực Tế

Một lộ trình thực hành cho những người bắt đầu chuẩn bị cho các kỳ thi Splunk Core Certified User và Power User, với mẹo học tập và lời khuyên về phòng thí nghiệm.

Splunk xuất hiện liên tục trong các bài đăng tuyển dụng cho các vị trí nhà phân tích SOC, kỹ sư bảo mật và IT operations, và con đường chứng chỉ là một trong những con đường dễ tiếp cận nhất trong không gian công cụ bảo mật. Nó cũng là một trong những điều bị hiểu lầm nhiều nhất — mọi người cho rằng đó là chứng chỉ mã hóa, nhưng nó không phải. Đó là chứng chỉ dữ liệu. Bạn đang học cách tìm kiếm, chuyển đổi và trực quan hóa dữ liệu máy, chủ yếu là nhật ký.

Những gì các chứng chỉ thực sự đề cập đến

Trình độ thân thiện với người bắt đầu của Splunk có hai kỳ thi đáng nhắm tới trước tiên: Splunk Core Certified User và Splunk Core Certified Power User. Kỳ thi User kiểm tra xem bạn có hiểu điều hướng cơ bản, chạy tìm kiếm và sử dụng ngôn ngữ tìm kiếm (SPL) ở mức cơ bản hay không — những thứ như stats, table và bộ chọn khoảng thời gian cơ bản. Kỳ thi Power User đi sâu hơn vào SPL, bao gồm các lệnh như eval, rex, lookup và xây dựng bảng điều khiển với các báo cáo và cảnh báo.

Cả hai kỳ thi đều không liên quan đến quản trị Splunk (cài đặt indexers, cấu hình forwarders, quản lý licenses) — đó là một con đường Enterprise Certified Admin riêng để sau này. Những người bắt đầu nên bỏ qua hoàn toàn nội dung quản trị lúc đầu; nó chỉ thêm nhiễu.

Lấy một môi trường thực tế trước khi bạn học bất cứ thứ gì

Đừng bắt đầu với các slide. Hãy bắt đầu với Splunk. Tải xuống bản dùng thử miễn phí của Splunk Enterprise (60 ngày, tối đa 500MB/ngày indexing) hoặc tạo bản dùng thử Splunk Cloud được lưu trữ nếu bạn không muốn quản lý máy ảo. Cả hai đều hoạt động tốt cho chuẩn bị chứng chỉ.

Sau khi nó đang chạy, hãy tải tập dữ liệu mẫu mà Splunk cung cấp — tệp tutorialdata.zip được tham chiếu trong các tài liệu hướng dẫn chính thức của Splunk. Nó chứa nhật ký truy cập web được định dạng cho các hướng dẫn của họ, và hầu như mọi câu hỏi thực hành bạn sẽ gặp phải đều ánh xạ lại cấu trúc của tập dữ liệu đó.

Học SPL bằng cách phá vỡ mọi thứ, không phải ghi nhớ cú pháp

SPL thưởng cho thử nghiệm. Thay vì ghi nhớ rằng stats count by status nhóm kết quả, hãy thực sự chạy nó so với dữ liệu mẫu của bạn, sau đó thay count bằng avg(bytes) và xem những gì thay đổi. Hãy thử:

index=main sourcetype=access_combined status>=400
| stats count by status, uri_path
| sort -count

Sau đó loại bỏ từng mảnh một lần để xem cái nào bị hỏng. Điều này nhanh hơn để lưu giữ so với việc đọc bảng tham chiếu lạnh. Tập trung đặc biệt vào:

  • stats, eventstats, streamstats — sự khác biệt làm cho gần như tất cả mọi người bối rối lúc đầu
  • eval với logic có điều kiện (if, case)
  • rex để trích xuất trường bằng regex
  • lookup để làm phong phú các sự kiện bằng dữ liệu CSV bên ngoài
  • Các bộ chỉnh sửa thời gian như earliest=-24h@h

Sử dụng đào tạo miễn phí của chính Splunk, không chỉ các khóa học của bên thứ ba

Splunk cung cấp các mô-đun eLearning miễn phí thông qua Splunk Education cụ thể nhắm đến các kỳ thi Core Certified User và Power User. Đây không phải là rác quản lý tiếp thị — chúng được xây dựng trực tiếp từ các mục tiêu kỳ thi, và các câu hỏi thực hành ở cuối mỗi mô-đun giống với cách diễn đạt kỳ thi thực tế đủ gần để thực sự hữu ích. Kết hợp điều đó với PDF bản chi tiết kỳ thi chính thức, được liệt kê theo từng lĩnh vực chủ đề và trọng lượng của nó trên kỳ thi. Nếu một lĩnh vực được tính trọng lượng 20%, đừng bỏ qua nó vì nó có vẻ nhàm chán. Các luồng Reddit và nhóm học Discord (Splunk có một Slack cộng đồng hoạt động) tốt để làm rõ các trường hợp edge SPL cụ thể, nhưng hãy coi chúng là bổ sung, không phải tài liệu chính.

Xây dựng một dự án nhỏ trước kỳ thi

Chọn một tập dữ liệu mà bạn đã có quyền truy cập — nhật ký Apache, nhật ký tường lửa, thậm chí cả những thứ như tập dữ liệu máy chủ web NASA thuộc miền công cộng — và xây dựng một bảng điều khiển với ba bảng: biểu đồ thời gian của các sự kiện, bảng top-10 của một số trường và một bảng giá trị đơn có màu ngưỡng. Điều này buộc bạn phải chạm vào các yếu tố cơ bản của XML bảng điều khiển, định dạng bảng và ánh xạ tìm kiếm sang trực quan hóa, tất cả những điều này xuất hiện trên kỳ thi Power User như các câu hỏi kịch bản.

Ngày thi thực sự cảm thấy như thế nào

Cả hai kỳ thi đều được giám sát trực tuyến thông qua Pearson VUE, khoảng 60 câu hỏi, 60-90 phút tùy thuộc vào kỳ thi nào. Các câu hỏi chủ yếu là trắc nghiệm và dựa trên kịch bản (

Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.

Sẵn sàng đi xa hơn?

Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.

Bắt đầu miễn phíarrow_forward