2017年2月20日月曜日

「【GOJAS Meetup-02】SplunkマニアックスVol.1」イベントレポート #gojas

Splunk のコミュニティMeetupが開催されていたので、行ってきました!
Splunkイベントは久しぶりになります・・・。

もくじ



【GOJAS Meetup-02】SplunkマニアックスVol.1

GOJAS ・・・ Splunkのユーザーコミュニテイ 「"Go Japan Splunk User Group"」を略して、GOJASとしているそうです!

GOJASのイベントがあるよー!って聞いていってきました!

セッション内容:
内容
セッション1 Splunkでつくる、標的型攻撃対策のSIEM
セッション2 サイバー犯罪に立ち向かうためのチームとデータ利活用
- 休憩
セッション3 Inside Splunk - サーチの仕組みはどうなっているか
会場スポンサーセッション Splunkもさくっと動作するVPSのスケールアップ機能について(仮)
懇親会 Splunk Searching Party(懇親会) + Splunk Ninja LT

イベントページより


今回聞きたかった内容が、
  • セキュリティ関連セッション
  • Splunk技術セッション
です!

セッション


サイバーエージェントさんのセッション

サイバーエージェントさんの社内システムについてのセッション
  • 社内PCの標的型攻撃に対する対策
  • CROWDSTRIKEによる、不正挙動の監視
などなど、いろんなキーワードを聞かせていただきました!

インターネットアクセスのログは、今はAWS側(Amazon Athena)のサービスを使っているということでした!
Amazon Athena - サーバーレスのインタラクティブなクエリサービス - AWS

楽天さんの「ID管理」関連セッション

楽天さんの「ID管理」回りのSplunk利用例について、セッション
  • IDの不正利用の監視
  • 不正が合った場合の、社内の動き
などなど、横串でいろいろなスキルの方が居る中で、Splunkの「生データ」を見せられるのがメリットだと!

不正の検知はやっぱり難しいみたいですね。
Splunkで迅速に情報共有出来ているのが、素晴らしいと思いました!

「Inside Splunk - サーチの仕組みはどうなっているか」

Splunk Services Japanさんからのセッション

Splunkを使い始めて、悩むのがクエリの作り方と応答について。

この辺を内部の動きを解説してくれることにより、紐解いてくれました!

まずは、データの入れ物「バケット」
この中に
  • ブルームフィルタ
  • TSIDX
  • journal.gz
が存在します。
  • journal.gz
こちらは、生データが一定の区分で分割されて格納されているファイル
  • TSIDX
どの語彙が、どのファイルに存在するのかをマッピング
  • ブルームフィルタ
コレは面白かったもの!
まずは、Searchで入力されてものが、『必ず存在しない!』ことを探すためのフィルタ
コレにより無駄な検索対象がなくなる。
ブルームフィルタを通すと、入力されて文字などが「01に変換される」
それを実データの「01」と比較して、まずは存在しない事を検査する
地味な処理かもしれませんし、人によっては意味を感じないかもしれませんが。
このフィルタすげー!って思いました!
実際の検索の流れ
サーチTipsもご紹介!!
えっ!爆速!便利「TRIMコマンド
TRIMでIPアドレスとかをくくると『完全一致』してもらえるので、検索結果が早くなる!
などなど、便利な話をわかりやすく教えてもらいました!
資料は公開してくれるそうなので、待ちましょう!

ステキな会場を提供していただいた、NHNテコラスさんのサービス「EX-CLOUD」

月額700円からの、無停止スケールアップ可能VPSエクスクラウド EX-CLOUD

無停止スケールアップ

堅牢なファシリティ
へぇ〜、NHNテコラスさんのVPS堅牢そうでいいな〜って思いました!

Splunk推奨スペックだと、「VPS-5」になるみたいですよー!
【格安】クラウドVPS月700円~ |エクスクラウド クラウドVPS

懇親会 + LT

懇親会とLTがありました!

LTでは、面白いAppが紹介されていたので。
合わせてご紹介です。

DNS名や、正引きしたIPアドレスを元に、危険なサーバーかを検索出来る?そんなサービス
RiskIQ
のAppです!
RiskIQs PassiveTotal | Splunkbase

まとめ

久しぶりにSplunkイベントに参加させていただいたのですが、
やっぱり他の方の事例とか聞くと、別のことも勉強したくなるし。

便利な機能も聞けて、とっても有益でした!

もらえた、ノベルティたち

イベントページ

【GOJAS Meetup-02】SplunkマニアックスVol.1

共有