triaging-security-alerts-in-splunk - Splunk安全警报分流
在Splunk ES中使用SPL查询分类严重性、调查显著事件、关联遥测数据
标签
更新于: 2026-05-09能力
典型输入
典型输出
该技能可以做什么
- 访问事件审查仪表板
- 调查显著事件
- 关联数据源
- 更新事件状态
- 记录调查结果
- 追踪分流指标
输入
- Splunk ES实例
- 显著事件队列
- CIM规范化数据源
- 威胁情报源
输出
- 更新的显著事件状态
- 事件分类结果
- 分流调查报告
- 升级工单
要求
- Splunk ES 7.x+
- CIM规范化数据
- ess_analyst角色
- SPL知识
