O Splunk é a plataforma comercial dominante em SIEM e analytics de logs. Sua Search Processing Language (SPL) é uma das mais expressivas do mercado, e questões do CySA+ frequentemente citam SPL.
O que dominar:
- Arquitetura Universal Forwarder / Heavy Forwarder / Indexer / Search Head.
- Data models, CIM, accelerated searches no Enterprise Security.
- Fundamentos SPL:
index= ... | search ... | stats count by ... - Pesquisas de correlação, notable events e risk-based alerting no Splunk ES.