首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >在Splunk中发现异常的行为分析

在Splunk中发现异常的行为分析
EN

Stack Overflow用户
提问于 2014-10-21 14:09:29
回答 1查看 381关注 0票数 0

我想在Splunk中执行行为分析/异常检测,通过比较历史数据(比如上个月的数据)和今天的数据来发现异常。

我正在分析FTP日志,因此,例如,我想要具有I/城市和登录时间的所有用户的历史基线/报告。异常可以定义为同一用户从不同的IP范围/城市和不同的时区登录。命令:异常、异常值、分析字段在Splunk中可用,但这些命令通常在搜索数据的时间范围内工作,而不是像我们希望的那样与用户的历史数据进行比较。

我如何在Splunk中实现这一点?

EN

回答 1

Stack Overflow用户

发布于 2014-11-24 04:36:18

您可以通过运行两个搜索,然后将它们连接在一起来完成此操作:

用户名首先获取当前数据并将其放入一个简单的表中:search | table username ip city time_zone

  • Prepare第二次搜索并重命名字段(除了

  • ),使其具有不同的名称,并将搜索放在一起:search | join [ | search second_search ]

  • Now
  1. 您可以搜索具有相似新字段和历史字段的用户。

希望对您有所帮助。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/26479964

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档