Splunk Data Model
Los "Data Model" de Splunk nos pueden servir de gran ayuda en muchos proyectos, en el caso de tener un gran cantidad de registros (miles de millones). Aunque esta es una novedad introducida hace tiempo, aún existen despliegues donde no se usan, es bastante habitual verlo en las App de seguridad, como por ejemplo Palo Alto
Algunas de las ventajas de disponer de nuestro Data Model
- Nos permite crear modelos de datos acelerados, podemos elegir por ejemplo disponer de los últimos 30 días acelerados.
- Además, poder crear campos ad hoc, crear extracciones, enriquecer la información con lookups..., y todo esto mantenerlo en un modelo aparte a los datos raw.
- Con esta información enriquecida, podemos usar los Pivot, estos nos permite dar acceso a usuarios a construirse sus propios informes, de una manera muy sencilla y visual, sin tener que conocer SPL, aquí os dejo un par de links
De esta manera podemos conseguir acceder a nuestra información de manera mucho mas rápida, pero siempre es importante hacer un filtrado de los campos, en la medida de lo posible, sobre los datos raw, y disponer en nuestro Data Model únicamente, de los campos necesarios.
Como suele ocurrir en muchos casos, podemos encontrar algún inconveniente, disponer de esta información acelerada, aumenta el consumo de nuestros recursos, por lo que es algo que debemos tener en cuenta.
Como siempre, las pruebas con gaseosa, lo ideal es probarlo en nuestro entorno de pruebas, ya que además, podemos exportar/importar nuestro Data Model de una manera muy sencilla
- Exportar:
- Importar:
Comentarios
Publicar un comentario