データオンボーディングのベストプラクティス | クララ流解説

Platform Clara Merriman

意思決定においてデータが重要であることは言うまでもないでしょう。だからこそ、Splunkにデータを取り込む際は一定の基準に従うことも重要になってきます。基準を定めておけば、ログが適切な形式に整えられ、ソースデータに関する詳細を理解するためのドキュメントを用意できます。そこで、このブログ記事では、Splunkのセキュリティセンターオブエクセレンスが取り入れている基準とベストプラクティスをいくつかご紹介します。組織の状況やユースケースはそれぞれ異なるため、そのすべてを採用する必要はありませんが、現在のデータ取り込みプロセスを改善するために役立つはずです。

調査とメタデータ

データを取り込む前に、データの詳細と用途を理解しておくことが重要です。Splunkのセキュリティセンターオブエクセレンスでは、新しいデータオンボーディングリクエストがあると、リクエスト者に質問票への入力を求めます。チケットのトリアージは常に、必要な情報がすべて揃ってから行います。

質問内容の一部と、その質問が必要な理由を以下に示します。

プロセス

リクエストが承認されると、まず開発環境にデータを送信します。本番環境のインデクサークラスターに保存するのは検証済みのデータのみです。開発環境で、データの取り込みに関するあらゆる側面をテストし、すべてのテストに合格してから本番環境に移行します。

データ取り込みの設定時のテスト項目

データの取り込みで常に考慮すべきは「Great 8」です。これは、すべてのデータソースに定義すべき8つの設定のことです。どれもデータ解析で重要な役割を果たします。これらの項目を一般的な設定やデフォルトのままにするのではなく、ソースに合わせて設定することが、パフォーマンスの向上につながります。

この設定はprops.confで行います。

その他、確認および設定したい項目には以下のものがあります。

データ取り込み後のチェック

実践のヒント

データオンボーディングで特に重要なことの1つは、すべてのリクエストに対応できるように準備しておくことです。特にリクエストを頻繁に受け取る場合、プロセスを効率化することは必須です。そうしないと、バックログがたまる一方です。

データ取り込みの効率を向上させるために私たちが行っている対策がいくつかあります。これらが役立つかどうかは組織によって異なりますが、私たちの組織ではうまく機能しています。

SHOULD_LINEMERGE = False

LINEBREAKER = ([\r\n]+)

EVENT_BREAKER_ENABLE = True

EVENT_BREAKER = ([\r\n]+)

TRUNCATE = 10000

TIME_PREFIX = ^

MAX_TIMESTAMP_LOOKAHEAD = 35

TIME_FORMAT = %F %T.%3N %:z

これらの設定、特に時間に関するオプションはカスタマイズすることが多いですが、出発点として非常に役立ちます。

まとめ

Splunk環境にデータを適切に取り込むことは、特に重要なプロセスの1つです。Splunkのセキュリティセンターオブエクセレンスとして、私たちは、Splunk社内で効率性、拡張性、セキュリティに優れたソリューションを構築し、そこで得られた知見をお客様やユーザーと共有することに取り組んでいます。私たちの解決策があらゆるユースケースに最適であるとは限りませんが、お客様独自のプロセスを構築または改善する際の新しいアイデアや設計のヒントになれば幸いです。

このブログはこちらの英語ブログの翻訳、山村 悟史によるレビューです。

関連記事

Splunkの次世代型データサーチと前処理用言語「SPL2」のご紹介
プラットフォーム
5 分程度

Splunkの次世代型データサーチと前処理用言語「SPL2」のご紹介

データサーチと前処理用の強力な言語であるSPLの次なる進化版として、サーチ処理言語バージョン2(SPL2)が、Splunk EnterpriseおよびSplunk Cloud Platformにて全世界でご利用いただけるようになりました。
Interop Tokyo 2024 - Splunk参加レポート
プラットフォーム
6 分程度

Interop Tokyo 2024 - Splunk参加レポート

インターネットテクノロジの国内最大級イベントであるInterop Tokyo 2024~AI社会とインターネット~に参加しました。今年で2年連続の参加となります。本記事では、展示ブースの様子、およびShowNetにおいてSplunk製品がどのような貢献をしたのか、その内容を紹介します。
データの非正規化:完全ガイド
プラットフォーム
7 分程度

データの非正規化:完全ガイド

この記事では、データを正規化すべきか、あるいは非正規化すべきかを決断するヒントとして、データの非正規化を行うべき理由(クエリー処理の高速化)と、避けるべき理由について解説しています。