arrow_back回到田野筆記
CERTIFICATIONS 已發佈 18 Jul 2026

Splunk 初學者認證:切實可行的起點計畫

針對初學者參加 Splunk Core Certified User 及 Power User 考試的實踐路線圖,包含學習技巧和實驗室建議。

Splunk 在 SOC 分析師、資安工程師和 IT 運維角色的職位公告中不斷出現,認證路徑是資安工具領域中相對容易入門的之一。同時,它也是最容易被誤解的——人們以為這是程式編碼認證,但它不是。這是資料認證。你學的是如何搜尋、轉換和視覺化機器資料,主要是日誌。

認證實際涵蓋的內容

Splunk 的初學者友善路徑有兩項考試值得先報考:Splunk Core Certified User 和 Splunk Core Certified Power User。User 考試檢查你是否理解基本導覽、執行搜尋,以及在基礎層級使用搜尋語言 (SPL) 的能力——例如 statstable 和基本時間範圍選擇器。Power User 考試更深入 SPL,涵蓋 evalrexlookup 等命令,以及使用報告和警示建立儀表板。

兩項考試都不涉及 Splunk 管理(安裝索引器、設定轉發器、管理授權)——那是後續的 Enterprise Certified Admin 獨立路徑。初學者應該先完全忽略管理內容;它只會增加雜訊。

先取得真實環境,再開始學習

別從投影片開始。直接用 Splunk 開始。下載 Splunk Enterprise 的免費試用版(60 天,每日最多 500MB 索引)或啟動代管的 Splunk Cloud 試用版,如果你不想管理虛擬機。任一種對認證準備都適用。

一旦運行後,載入 Splunk 隨附的範例資料集——Splunk 官方教學文件中參考的 tutorialdata.zip 檔案。它包含為他們的逐步教學格式化的網路存取日誌,你遇到的幾乎每個練習題都對應該資料集的結構。

透過嘗試錯誤來學習 SPL,而不是死記語法

SPL 獎勵實驗。與其死記 stats count by status 會分組結果,不如實際對你的範例資料執行它,然後把 count 換成 avg(bytes) 看看什麼改變了。試試:

index=main sourcetype=access_combined status>=400
| stats count by status, uri_path
| sort -count

然後逐次刪除片段看什麼會壞掉。這比冷讀參考表更快保留記憶。特別留意:

  • statseventstatsstreamstats ——差異一開始會困擾幾乎每個人
  • 帶有條件邏輯的 evalifcase
  • 使用正規表達式的 rex 進行欄位擷取
  • 用外部 CSV 資料豐富事件的 lookup
  • 時間修飾符例如 earliest=-24h@h

使用 Splunk 自身的免費訓練,不只是第三方課程

Splunk 通過 Splunk Education 提供針對 Core Certified User 和 Power User 考試的免費電子學習模組。這些不是行銷廢話——它們是直接根據考試目標構建的,每個模組結尾的練習題的用詞與真實考試題目夠相近,能真正有用。配合官方考試藍圖 PDF,它列出每個主題領域及其在考試中的權重。如果某個領域權重占 20%,不要因為看起來無聊就跳過它。Reddit 討論串和 Discord 學習小組(Splunk 有活躍的社群 Slack)適合澄清特定的 SPL 邊界情況,但把它們當補充資料,不是主要資料。

在考試前建立一個小專案

選擇你已能存取的資料集——Apache 日誌、防火牆日誌,甚至是像公開領域的 NASA 網頁伺服器日誌資料集之類的東西——並建立一個有三個面板的儀表板:事件時間圖、某欄位的前 10 名表格,和一個有閾值顏色的單一值面板。這會迫使你接觸儀表板 XML 基礎、面板格式設定和搜尋到視覺化的對應,這些都在 Power User 考試中以情景題出現。

考試當天實際的感覺

兩項考試都是通過 Pearson VUE 線上監考,約 60 題,60-90 分鐘取決於考試種類。題目主要是多選和情景題(

本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。

準備好更進一步了嗎?

這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。

免費開始arrow_forward