Skip to content

leandro-matos/Splunk-repository

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

7 Commits
 
 
 
 
 
 
 
 
 
 

Repository files navigation

Documentação técnica sobre os passos da solução:

  • Criado uma instância EC2 para o ambiente StandAlone com o Splunk na última versão, liberado a porta 8000 para acesso ao Console Web;
  • Criado um usuário específico da Real Protect para administração do App;
  • Feito o upload do arquivo de log do ecommerce e criado o app, index, sourcetype e 05 arquivos de lookup para melhor entendimento dos códigos dos logs;
  • A dashboard foi criada estruturando o XML em BaseSearch's;

Link de Acesso:

Para a correta indexação dos logs no Splunk não foi possível utilizar o sourcetype default, dessa forma foi necessário ajustes para a indexação correta:

  • Definido o formato do TimeStamp (%Y/%m/%d %H.%.M:%.S.%3N);
  • Definido o o prefixo do timestamp, no caso o valor de _time;
  • Também foi necessário alterar o formato de indexação do Valor e Frete que estavam com , para separação de moeda, fiz a conversão com .;
  • Após esse ajuste antes da indexação, facilitou para que pudesse ser feito a soma e média dos valores;

Um detalhe importante, houve um problema identificado ao utilizar o iplocation, nem todos os IP's trouxeram as informações de Region e City, cerca de 02 mil resultados estavam em branco. Foi necessário efetuar a seguinte correção:

  • Dentro do path $SPLUNK_HOME/share/ foi substítuido o arquivo GeoLite2-City.mmdb
  • Localizado um arquivo completo dentro do site: https://db-ip.com/
  • Documentação: https://docs.splunk.com/Documentation/Splunk/8.1.2/SearchReference/Iplocation
  • Após a importação e restart foi possível a utilização do iplocation com todos os resultados possíveis de forma assertiva, onde 100% dos IP's trouxeram resultados;

About

Escopo Prova Técnica Real Protect

Topics

Resources

Stars

Watchers

Forks

Releases

No releases published

Packages

No packages published