پلتفرم اسپلانک چیست؟

اسپلانک (Splunk) یکی از مجبوبترین SIEM های موجود در جهان است که توسط شرکت های امنیت سایبری برای ذخیرهسازی، تجزیه و تحلیل و جستجو روی دادهها است. ثبت و بررسی دادهها در اسپلانک در یک محیط قابل جستجو از طریق رابط کاربری تحت وب انجام میشود که قابلیت نمایش دادهها بهصورت نمودار، جدول ، هشدار و ... را دارد. میتوان با استفاده از قابلیت ایجاد گزارش و داشبورد، داشبوردهایی را به منظور مانیتورینگ و تشخیص مشکلات سازمان و ... ایجاد کرد و داراییهای اطلاعاتی سازمانهای مختلف از جمله شرکتهای امنیتی، مالی، خدماتی و ... را در تمام ساعات شبانه روز بررسی و تحلیل؟ کاربران با استفاده از محصول اسپلانک میتوانند لاگ تجهیزات امنیتی، تجهیزات زیرساختی مثل سوئیچ ها و روترها، نرمافزارها، سیستم عامل ها، تجهیزات هوشمند مانند دارایی های IOT ، OT و ... را مورد بررسی قرار دهند. این SIEM تمامی این لاگها را به صورت یکجا ذخیره و دسته بندی میکند .
از جمله ویژگیهای این محصول میتوان به قابلیت تجزیه و تحلیل یا به اصطلاح Pars شدن انواع لاگهای متنی اشاره کرد. در واقع این راه حل هیچگونه وابستگی به فرمت لاگ نداشته و صرفا متنی بودن آنها مهم است.
کاربران با استفاده از محصول اسپلانک میتوانند لاگ تجهیزات امنیتی، تجهیزات زیرساختی مثل سوئیچ ها و روترها، نرمافزارها، سیستم عامل ها، تجهیزات هوشمند مانند دارایی های IOT ، OT و ... را مورد بررسی قرار دهند. این SIEM تمامی این لاگها را به صورت یکجا ذخیره و دسته بندی میکند
بر اساس آنچه توسط شرکت اسپلانک منتشر شده است، معماری کلی پیاده سازی اسپلانک جهت استقرار (برای سازمانها و شرکتهای متوسط تا بزرگ) به شرح زیر است. معماری اسپلانک دارای لایه های منطقی مختلفی است که در ادامه هر یک از این لایهها تشریح شده است.
- لایه جستجو و نمایش (Search Tier)
وظیفه اصلی این لایه، جستجو، تحلیل و نمایش لاگها و دادهها، به صورت نمودارهای مختلف جهت استفاده کاربران سیستم میباشد.
- لایه ذخیره سازی و نگهداری دادهها (Indexing Tier)
وظیفه اصلی این لایه، ذخیره سازی لاگها و دادههای جمعآوری شده از طریق لایه Collection و همچنین پاسخگویی به درخواستهای لایه Search به منظور نمایش لاگها است. از آنجا که این لایه وظیفه ذخیره سازی و بازیابی دادهها از دیسک را برعهده دارد، لذا طراحی درست در این لایه تاثیر به سزایی در میزان کارایی و سرعت پاسخگویی به درخواستها و همچنین جلوگیری از خطر از دست رفتن داده ها دارد.
- لایه جمع آوری لاگ (Collection Tier)
وظیفه اصلی این لایه، جمعآوری لاگ از تجهیزات و سیستمعاملها و نرم افزارهای مختلف و ارسال به سمت لایه Indexer میباشد.
مولفهای که لاگ را از تجهیزات متفاوت شبکه دریافت میکند Forwarder نام دارد که شامل دو مدل Heavy Forwarder و یا Universal Forwarder است.

از آنجایی که اسپلانک یک محصول منبع باز نیست و به صورت لایسنسی قابل استفاده میباشد، شرکت اسپلانک انواع لایسنس های اسپلانک را با توجه به مدت زمان و حجم داده ای تقسیم بندی کرده و اراده میدهد.
- لایسنس اسپلانک از نظر حجم داده
لایسنس Enterprise: این نوع لایسنس به کاربر حجمهای مختلف مانند (1، 10، 100 و ...) گیگابایت داده در روز را ارائه میدهد. به بیانی دیگر، با استفاده از این مدل لایسنس، می توان به میزان 1، 10، 100 یا ... گیگابایت لاگ یا داده را روزانه ذخیره سازی کرد.
لایسنس Trial : این نوع لایسنس در مدت زمانی ۶۰ روز امکان استفاده از تمام قابلیتهای اسپلانک را به کاربر میدهد با این تفاوت که حجم داده ای مصرفی در روز محدود به 500 مگابایت میباشد. این لایسنس برای استفاده سازمانی یا استفاده در محیط های واقعی مناسب نیست و صرفا جهت تست قابلیت های اسپلانک مفید است.
لایسنس Developer: این نوع لایسنس با حجم داده ای 10 گیکابایت در روز، امکان دسترسی به تمام قابلیتهای اسپلانک را به مدت 6 ماه فراهم ساخته و پس از این اتمام این مدت، باید تمدید شود.
- لایسنسها از نظر مدت اعتبار
- لایسنس های سالانه: مدت اعتبار این لایسنس یک سال بوده که بعد از آن نیاز به تمدید مجدد وجود دارد.
- لایسنس های دائمی: لایسنس های مادام العمر بوده که با توجه به اسم آنها نیاز به تمدید در بازه زمانههای مختلف ندارد.

برای دسترسی کامل به تمام امکانات نرم افزار اسپلانک میبایست از لایسنس Enterprise این نرم افزار استفاده کرد. این لایسنس توسط شرکت دانش بنیان سورین ارائه میشود. سورین یک شرکت امنیت سایبری با تیمی قدرتمند است.