Używamy go do ponad 7 GB danych dziennie, ale płacimy za to. Dużo. Myślę, że dostajemy trochę akademickiego rabatu, ale głównie udało nam się uzasadnić wydawanie pieniędzy, ponieważ satysfakcjonowało to audytorów z tego, że ktoś / coś przegląda nasze dzienniki.
Mamy również użyć Nagios. Skonfigurowaliśmy nagios z niektórymi zapisanymi wyszukiwaniami, które wywołują skrypty, które generują powiadomienia nagios lub tworzą bilety RT . Na przykład ponad X awarii logowania w 5-minutowym przedziale czasowym (na wszystkich serwerach) wygeneruje alert. Tego rodzaju nagios nie są w stanie zrobić samodzielnie.
Wcześniej używaliśmy SEC do generowania tego rodzaju alertów, ale to nie działało tak dobrze i ktoś nadal musiał próbować użyć grep na pliku 20 GB.
Nie jestem pewien, czy wygenerowaliśmy już jakieś powiadomienia nagios; większość, jeśli nie wszystkie, zmieniliśmy na generowanie biletów RT. Model ostrzegania nagios tak naprawdę nie działa dobrze dla rzeczy opartych na analizie dziennika, jest lepszy w rzeczach o stanie, który może być dobry lub zły, a nie dyskretnym zdarzeniu, które może wymagać zbadania.
EDYTOWAĆ:
Tak, to naprawdę ułatwia nam życie. To znacznie lepsze niż próba przeszukiwania dzienników. Mamy skrzynki Windows, Linux i Solaris wysyłające dzienniki.
Czy magicznie znajduje dokładnie to, co chcesz, jak sugerują niektóre filmy? Nie, ma pewne ograniczenia i może być konieczne trochę konfiguracji, aby dobrze obsługiwać określone typy dzienników. Nadmiernie „interesujące” wyszukiwania mogą wymagać przeczytania dokumentów, a następnie odczekania kilku minut, aż serwer splunk się odejdzie. Ale poważnie, to kołysze. Z tego, co widziałem, naprawdę nie ma nic więcej w tej lidze.