By submitting, you consent to our use of your data. Privacy Policy.
Kategorie
Geschäftsführung
Erstellt von
Beam.ai
Untersuchen Sie Splunk-Warnmeldungen und Suchergebnisse, lesen Sie die zugrundeliegenden Ereignisse und erstellen Sie angereicherte Tickets in Ihrem Workflow. So automatisieren Sie Betriebsabläufe wie die Gruppierung zusammengehöriger Alarme und die Eskalation echter Vorfälle.
Alert-Triage
Splunk schlägt Alarm, wenn Suchanfragen eine bestimmte Bedingung erfüllen. Ein Beam-Agent greift jeden neuen Alarm auf, liest die zugehörigen Ereignisse und wendet eine vom Kunden genehmigte Regel an, um die Dringlichkeit und Gruppierung zu beurteilen. Alarme, die einem bekannten, harmlosen Muster entsprechen, werden mit einer entsprechenden Notiz geschlossen. Echte Alarme werden gruppiert, mit Kontext angereichert und als Ticket für das Bereitschaftsteam geöffnet. Alarme, die in keine bekannte Regel passen oder Anzeichen eines neuen Musters aufweisen, werden direkt an einen Techniker eskaliert, anstatt automatisch geschlossen zu werden, sodass ein tatsächlicher Vorfall niemals durch eine Regel abgetan wird, die ihn zuvor noch nicht erfasst hat.
Berichterstellung für gespeicherte Suchen
Gespeicherte Suchen in Splunk liefern nach einem festen Zeitplan Zahlen, Trends und Tabellen. Der Agent liest die Ergebnisse, wendet eine genehmigte Regel auf Grenzwerte an und aktualisiert das entsprechende Dashboard oder den Datensatz. Zahlen im normalen Bereich werden stillschweigend protokolliert. Bei Überschreitungen wird das zuständige Team benachrichtigt, wobei die Abfrage und die entsprechenden Zahlen beigefügt werden. Ergebnisse, die fehlerhaft erscheinen – wie eine Suche, die den Wert Null von einer Quelle zurückgibt, die bekanntermaßen aktiv ist –, werden an einen Analysten weitergeleitet, anstatt als real gemeldet zu werden. So wird ein unbemerkter Fehler bei der Datenerfassung abgefangen, anstatt als fälschlicherweise beruhigende Entwarnung weitergegeben zu werden.
Anreicherung von Vorfällen
Ein roher Alarm enthält selten genug Informationen, um direkt zu handeln. Wenn ein Vorfall eröffnet wird, führt ein Beam-Agent genehmigte Folge-Suchanfragen in Splunk aus, liest die zurückgegebenen Host-, Benutzer- und Ereignisdetails und trägt diese in das Ticket ein, sodass die zuständigen Mitarbeiter direkt mit dem nötigen Kontext starten können. Standardmäßige Anreicherungen, die dem Runbook entsprechen, werden automatisch hinzugefügt. Fälle, die eine Abfrage außerhalb des genehmigten Rahmens erfordern oder sensible Daten betreffen, werden an einen menschlichen Analysten übergeben, bevor Daten abgerufen werden. So bleibt die Untersuchung bei Routinefällen schnell, während sensible Abfragen unter menschlicher Kontrolle bleiben.







