じゅのぶろ

社内SEが自宅でSOC/CSIRTするために色々頑張っていきたいブログ 画像が見れない場合はjavascriptを有効にするかデスクトップからご覧下さい。

2019-08-12から1日間の記事一覧

Splunkでマルチバリューフィールドを扱う (eval関数編)

以前の記事でマルチバリューコマンドをご紹介しました。 jnox.hatenablog.com 今回はそれに関連したマルチバリューを扱う際に役立つeval関数コマンド11種類をご紹介します。 mvappend mvcount mvdedup mvfilter mvfind mvindex mvjoin mvrange mvsort mvzip …

SplunkでREGEXとFORMATを使ったフィールド抽出

きっかけ SquidでSSL-Bumpを設定し証明書情報をロギングできるようになったのですが、 以下のようにssl_cert_issuerとssl_cert_subjectのフィールド値に複数の属性が入っており、 値を検索しづらいため、 transformsのREGEXとFORMATを使い正規表現で各属性を…