Cisco · Software · scheda YoctoIT

Splunk

Ora parte di Cisco: il riferimento di SIEM e observability sui log — la security e l'IT che si leggono nei dati macchina.

FOCUS · I LOG CHE PARLANOCercare, correlare, reagire: la piattaforma dove i dati macchina diventano risposte
Materiale YoctoIT per clienti e partner · Cisco, Meraki, Splunk, Duo e gli altri prodotti citati sono marchi di Cisco Systems, Inc. o di sue affiliate.
01 · Cos'è

Splunk, in chiaro.

Splunk indicizza qualsiasi dato macchina — log, metriche, eventi — e lo rende interrogabile in tempo reale con SPL. Sopra: Enterprise Security come SIEM (correlazioni, risk-based alerting, SOAR) e l'Observability per applicazioni e infrastruttura. Con l'acquisizione Cisco, la telemetria di rete e security converge qui.

Any data
tutto ciò che logga entra: schema-on-read, niente formati imposti
SPL
il linguaggio di ricerca: dalla domanda alla risposta su miliardi di eventi
RBA
risk-based alerting: meno alert, più storie che meritano un analista
Splunk
VESTE UFFICIALE CISCO · SPLUNK
CONSOLE REALE · SPLUNK ENTERPRISE SECURITY · FONTE: SPLUNK
CONSOLE REALE · SPLUNK ENTERPRISE SECURITY · FONTE: SPLUNK
02 · Come lo si usa bene

Le cose che fanno la differenza.

La piattaforma

SOC & IT operationschi indaga e chi esercisce
Ingest & index
Search (SPL)
ES · SIEM + SOAR
raccogliere · capire · rispondere
Dashboards & alertla visibilità operativa
Sorgenti: rete, security, app, OTtutto il parco che parla
Dal log grezzo alla decisione

Ingest governato

Splunk si paga (anche) a volume: sourcetype, filtri e retention disegnati prima salvano il budget.

Use case di security

Le correlazioni sul TUO ambiente: autenticazioni, ransomware patterns, esfiltrazioni — non regole da manuale.

SOAR che lavora

I playbook di arricchimento e contenimento: la notte risponde l'automazione.

Con la telemetria Cisco

Firewall, ISE e rete dentro: la storia dell'incidente completa, non a pezzi.

03 · In profondità

La piattaforma dati di sicurezza e observability

Splunk indicizza qualunque log a schema-on-read (SPL per cercare, correlare, visualizzare): Enterprise Security è il SIEM (risk-based alerting che aggrega i segnali per entità, detection curate), SOAR orchestra la risposta con playbook visuali, Observability Cloud unisce metriche/tracce/log per l'APM; l'acquisizione Cisco porta le telemetrie di rete e la TI Talos dentro; il deployment è cloud o on-prem, la licenza a ingest o a workload.

  • SPL — il linguaggio che interroga tutto: il log diventa risposta
  • RBA — gli alert aggregati per rischio-entità: il rumore crolla, il segnale resta
  • ES + SOAR — detection e risposta orchestrata: il SOC con le mani
  • Observability — metriche, tracce e log uniti: il down capito in minuti
  • Talos + rete Cisco — le telemetrie di rete native: l'accoppiata post-acquisizione
  • Workload pricing — la licenza sul calcolo, non sui GB: l'ingest respira
04 · Numeri e ciclo di vita

I numeri che contano.

PB
la scala di indicizzazione
-70%
gli alert con RBA tipico
2800+
le app su Splunkbase
24/7
nel nostro flusso SOC/NOC
Splunk rende col contenuto: parser, detection e playbook li tariamo noi — la piattaforma che paga il suo ingest.
05 · Use case

Dove rende davvero.

SOC aziendale

Il SIEM di riferimento, con le nostre regole.

Troubleshooting IT

La causa trovata cercando, non riavviando.

Compliance log

Retention e report per NIS2, PCI, audit.

I dati macchina sanno già cos'è successo: Splunk li fa parlare, noi li ascoltiamo H24.