🔗 Site officiel

Splunk indexe et corrèle de gros volumes de logs (endpoints, réseau, cloud, applicatif) pour la détection d’incidents, le threat hunting et le reporting de conformité. Son langage de requête (SPL) permet de construire des détections complexes et des dashboards opérationnels. Reste une référence en SOC malgré l’essor d’alternatives open source (Wazuh, Elastic).

🔵 Défensif

# Compte les échecs d'authentification par utilisateur sur les dernières 24h, triés
$ index=auth action=failure earliest=-24h | stats count by user | sort -count

La recherche produit une table (utilisateur, nombre d’échecs), triée du plus élevé au plus faible, directement affichable comme dashboard ou transformable en alerte planifiée (ex. déclenchement si count dépasse un seuil pour un même utilisateur, signe de brute force).