Destinatarios¶
Este curso está dirigido a profesionales que necesitan convertir registros, datos de máquina y eventos operativos en búsquedas, indicadores y decisiones.
El enfoque es práctico. Las actividades se realizan sobre una instancia local de Splunk Enterprise 10.4.3 instalada en Ubuntu 24.04.5 LTS, utilizando un índice de laboratorio denominado:
El curso parte de una instalación funcional de Splunk Enterprise. Por tanto, el tiempo de aprendizaje se dedica principalmente a:
- validar la plataforma;
- comprender los datos;
- crear búsquedas SPL;
- interpretar resultados;
- construir objetos reutilizables;
- configurar alertas;
- documentar decisiones;
- resolver problemas habituales.
1. Público recomendado¶
El curso está especialmente recomendado para:
- administradores de sistemas;
- ingenieros de operaciones;
- analistas y operadores de seguridad;
- analistas de datos;
- profesionales de IT;
- equipos de soporte;
- desarrolladores;
- responsables de aplicaciones;
- ingenieros DevOps;
- responsables de observabilidad;
- administradores de plataformas de monitorización;
- profesionales que trabajan con logs y datos operativos.
1.1 Administradores de sistemas¶
Encontrarán utilidad en actividades como:
- comprobar el estado de servicios;
- analizar logs;
- revisar errores de sistemas;
- estudiar actividad por host;
- detectar cambios de comportamiento;
- crear alertas operativas;
- relacionar datos de aplicación y sistema.
1.2 Analistas de seguridad¶
El curso proporciona una base para:
- buscar eventos sospechosos;
- analizar códigos de respuesta;
- agrupar actividad por origen;
- identificar patrones;
- construir indicadores;
- crear detecciones iniciales;
- documentar evidencias.
El curso no sustituye una formación completa en Splunk Enterprise Security, SOC, detección avanzada o respuesta ante incidentes. Sí proporciona los fundamentos de búsqueda, análisis y visualización necesarios para avanzar.
1.3 Equipos de soporte¶
Los asistentes podrán utilizar Splunk para:
- investigar incidencias;
- reconstruir una secuencia de eventos;
- localizar errores;
- comparar hosts;
- comprobar ventanas temporales;
- identificar URI problemáticas;
- crear consultas reutilizables;
- reducir diagnósticos basados únicamente en suposiciones.
1.4 Desarrolladores y responsables de aplicaciones¶
El contenido resulta útil para:
- analizar respuestas HTTP;
- comprobar errores de aplicación;
- estudiar peticiones por URI;
- observar tráfico;
- relacionar métodos y códigos de respuesta;
- detectar información ausente;
- definir métricas de operación;
- crear alertas sobre errores.
2. Situación de partida¶
El curso está pensado para asistentes que cumplen estas condiciones:
- disponen de una instancia de Splunk Enterprise instalada;
- pueden acceder a Splunk Web;
- tienen un usuario con rol
adminen Splunk; - pueden trabajar con el índice
curso; - disponen del dataset de laboratorio;
- pueden ejecutar comandos básicos en Ubuntu;
- están preparados para interpretar resultados técnicos.
2.1 Comprobaciones iniciales¶
Antes de comenzar, se recomienda verificar:
Y desde Splunk Web:
La instalación se considera preparada cuando:
- la versión puede consultarse;
- el servicio está activo;
- Splunk Web responde;
- el usuario puede iniciar sesión;
- la búsqueda mínima funciona;
- el índice de prácticas está disponible o puede crearse.
3. Perfil técnico recomendado¶
Es recomendable tener experiencia básica con:
- sistemas Linux;
- archivos de registro;
- procesos y servicios;
- redes y puertos;
- línea de comandos;
- permisos de archivos;
- conceptos de monitorización;
- resolución de incidencias;
- datos tabulares;
- formatos CSV;
- conceptos básicos de HTTP;
- interpretación de tablas y gráficos.
También es útil conocer:
- expresiones booleanas;
- filtros;
- agrupaciones;
- porcentajes;
- fechas y horas;
- conceptos básicos de bases de datos;
- diferencias entre texto y número.
No es necesario tener experiencia previa con Splunk. Los conceptos se introducen desde el principio y se practican con búsquedas progresivas.
4. Requisitos que no son obligatorios¶
No es necesario:
- haber utilizado SPL anteriormente;
- administrar una arquitectura distribuida;
- conocer
props.confen profundidad; - conocer
transforms.conf; - haber trabajado con indexer clusters;
- administrar search head clusters;
- utilizar Splunk Enterprise Security;
- programar en Python;
- construir expresiones regulares complejas;
- conocer Dashboard Studio antes del curso.
Estos temas pueden aparecer como contexto, pero el curso se centra en una instancia mononodo y en un flujo práctico de análisis.
5. Diferencia entre el rol admin y los permisos de Ubuntu¶
Tener permisos de admin en Splunk no significa necesariamente tener permisos
de administrador en Ubuntu.
5.1 Permisos dentro de Splunk¶
El rol admin permite realizar, según la configuración de la instancia,
actividades como:
- administrar índices;
- configurar entradas;
- guardar búsquedas;
- crear reportes;
- crear dashboards;
- configurar alertas;
- revisar objetos;
- administrar usuarios y roles;
- consultar configuraciones desde Splunk Web.
5.2 Permisos del sistema operativo¶
Ubuntu controla acciones como:
- consultar servicios;
- iniciar o detener procesos;
- leer archivos protegidos;
- modificar configuraciones del sistema;
- abrir puertos;
- consultar procesos;
- cambiar propietarios;
- modificar reglas del firewall.
Por ejemplo, este comando depende de los permisos de Ubuntu:
El hecho de tener el rol admin en Splunk no garantiza que el usuario pueda
ejecutar correctamente comandos con sudo.
5.3 Matriz de permisos¶
| Actividad | Contexto | Permiso habitual |
|---|---|---|
| Ejecutar una búsqueda | Splunk | Acceso al índice y capacidad de búsqueda |
| Crear un índice | Splunk | Capacidad administrativa adecuada |
| Crear un dashboard | Splunk | Permiso para crear objetos |
Consultar Splunkd |
Ubuntu | Permisos de sistema |
| Leer un log protegido | Ubuntu | Permiso sobre el archivo |
Consultar el puerto 8000 |
Ubuntu/red | Acceso local o de red |
| Modificar el firewall | Ubuntu | sudo o privilegios equivalentes |
Durante las prácticas se utiliza admin para simplificar la configuración, pero
se recomienda validar posteriormente los objetos con el rol operativo real.
6. Qué debe saber hacer el asistente al finalizar¶
Al terminar el curso, el asistente podrá:
6.1 Validar la plataforma¶
- consultar la versión de Splunk;
- comprobar el estado de
splunkd; - comprobar Splunk Web;
- identificar el puerto
8000; - identificar el puerto
8089; - reconocer problemas básicos de acceso;
- distinguir un problema de servicio de un problema de búsqueda.
6.2 Validar los datos¶
- identificar el índice utilizado;
- comprobar el número de eventos;
- localizar el primer y último evento;
- revisar
_time; - revisar
_indextime; - inspeccionar
_raw; - identificar
source; - identificar
sourcetype; - identificar
host; - comprobar los campos disponibles;
- reconocer campos ausentes.
Consulta de referencia:
index=curso earliest=0 latest=now
| stats
count as total_eventos
earliest(_time) as primer_evento
latest(_time) as ultimo_evento
6.3 Construir búsquedas¶
- buscar por índice;
- aplicar rangos temporales;
- filtrar por campos;
- utilizar operadores booleanos;
- ordenar resultados;
- seleccionar campos;
- agrupar eventos;
- calcular estadísticas;
- generar series temporales;
- crear campos calculados;
- convertir valores de texto a números;
- extraer campos con
rex.
6.4 Crear objetos operativos¶
- guardar búsquedas;
- crear reportes;
- seleccionar visualizaciones;
- construir dashboards;
- añadir filtros;
- utilizar tokens;
- configurar alertas;
- aplicar throttling;
- revisar permisos;
- documentar los objetos.
7. Qué se espera del participante¶
Durante las prácticas, el participante deberá trabajar de forma activa.
Se espera que pueda:
- ejecutar comandos en una terminal de Ubuntu;
- utilizar
sudocuando disponga de autorización; - acceder a Splunk Web;
- navegar por Search & Reporting;
- leer tablas y gráficos;
- revisar eventos individuales;
- comparar resultados;
- hacer preguntas técnicas;
- documentar problemas;
- repetir una consulta;
- justificar sus decisiones.
No basta con copiar y pegar una búsqueda. El participante debe comprender:
- qué índice utiliza;
- qué periodo temporal analiza;
- qué campos intervienen;
- qué transformación realiza;
- qué significa el resultado;
- qué limitaciones tiene la consulta.
8. Responsabilidad del participante¶
Cada participante debe validar sus resultados.
Antes de aceptar una búsqueda como correcta, debe comprobar:
- ¿Estoy usando el índice correcto?
- ¿El rango temporal contiene datos?
- ¿El campo existe?
- ¿El nombre del campo está bien escrito?
- ¿El campo contiene valores vacíos?
- ¿El valor es texto o número?
- ¿La consulta devuelve el resultado esperado?
- ¿El resultado responde a la pregunta?
- ¿Estoy interpretando correctamente las unidades?
- ¿Tengo permisos suficientes?
- ¿Puedo reproducir la consulta?
Una búsqueda que devuelve resultados no es necesariamente una búsqueda correcta. Los resultados deben ser coherentes con los datos y con la pregunta original.
9. Actividades prácticas para el perfil del asistente¶
9.1 Validación inicial¶
Ejecutar:
Después:
Objetivo:
- comprobar el motor de búsqueda;
- comprobar la visibilidad del índice;
- distinguir una búsqueda funcional de una búsqueda con datos.
9.2 Revisión del modelo de datos¶
index=curso earliest=0 latest=now
| table
_time
_indextime
host
source
sourcetype
method
status
uri
_raw
| head 20
Objetivo:
- reconocer eventos;
- identificar metadatos;
- comprobar campos;
- comparar
_rawcon los campos extraídos.
9.3 Análisis de errores¶
index=curso earliest=0 latest=now
| eval status_num=tonumber(trim(status))
| where status_num>=400
| stats count as errores by uri
| sort - errores
| head 10
Objetivo:
- detectar URI con más errores;
- practicar conversiones;
- producir una tabla operativa;
- preparar un reporte o dashboard.
9.4 Evolución temporal¶
Objetivo:
- observar volumen;
- elegir una visualización;
- interpretar intervalos;
- preparar un panel temporal.
9.5 Alerta básica¶
index=curso earliest=-5m latest=now
| eval status_num=tonumber(trim(status))
| stats count(eval(status_num=500)) as errores_500
| where errores_500>=5
Objetivo:
- expresar una condición operativa;
- utilizar una ventana temporal;
- diferenciar una búsqueda de una alerta;
- comprobar la lógica antes de activar una acción.
10. Perfiles y objetivos profesionales¶
10.1 Perfil de administración¶
Prioridades:
- servicio;
- puertos;
- almacenamiento;
- entradas;
- índices;
- permisos;
- troubleshooting.
Preguntas habituales:
- ¿Splunk está activo?
- ¿Está escuchando en el puerto esperado?
- ¿Se están ingiriendo datos?
- ¿El índice está habilitado?
- ¿La entrada apunta al destino correcto?
- ¿El usuario puede acceder al objeto?
10.2 Perfil de operaciones¶
Prioridades:
- disponibilidad;
- volumen;
- errores;
- tendencias;
- hosts;
- alertas;
- dashboards.
Preguntas habituales:
- ¿Está aumentando el número de errores?
- ¿Qué host concentra la actividad?
- ¿Qué URI falla más?
- ¿Qué umbral debe generar una alerta?
- ¿Cómo se presenta la información al equipo?
10.3 Perfil de seguridad¶
Prioridades:
- patrones;
- códigos anómalos;
- orígenes;
- ventanas temporales;
- evidencias;
- permisos;
- trazabilidad.
Preguntas habituales:
- ¿Qué comportamiento se sale de la línea base?
- ¿Qué host produce más errores?
- ¿Hay una concentración temporal?
- ¿Qué campos faltan para investigar mejor?
- ¿Qué usuario puede consultar los datos?
10.4 Perfil de desarrollo¶
Prioridades:
- errores de aplicación;
- URI;
- métodos HTTP;
- tiempos de respuesta;
- códigos de estado;
- calidad de los campos;
- observabilidad.
Preguntas habituales:
- ¿Qué endpoint falla?
- ¿Qué código de respuesta es más frecuente?
- ¿La aplicación registra el contexto necesario?
- ¿Existe información de latencia?
- ¿Qué campos deberían añadirse al dataset?
11. Limitaciones del curso¶
El curso utiliza una instancia mononodo y un dataset de laboratorio. Por tanto, no cubre en profundidad:
- indexer clusters;
- search head clusters;
- replicación;
- balanceo de carga;
- despliegues multisede;
- arquitectura de alta disponibilidad;
- Splunk Cloud;
- Splunk Enterprise Security;
- administración avanzada de licencias;
- despliegues con miles de fuentes;
- gestión avanzada de certificados;
- integración completa con herramientas externas;
- respuesta automatizada ante incidentes.
Sí proporciona una base sólida para continuar con esos contenidos.
12. Recomendaciones para aprovechar las prácticas¶
Antes de ejecutar una búsqueda¶
- Identifica el índice.
- Identifica el periodo temporal.
- Comprueba los campos.
- Formula la pregunta.
- Empieza con una consulta sencilla.
Mientras construyes la búsqueda¶
- Añade un filtro cada vez.
- Revisa los resultados intermedios.
- Comprueba los nombres de los campos.
- Convierte los tipos cuando sea necesario.
- Limita los resultados durante la exploración.
Antes de guardar el resultado¶
- Ejecuta la consulta con el rango correcto.
- Revisa el resultado en forma de tabla.
- Comprueba la interpretación.
- Documenta las limitaciones.
- Prueba la consulta con el usuario previsto.
- Guarda una descripción clara.
13. Relación con las secciones del curso¶
Los destinatarios utilizarán especialmente estos documentos:
- Presentación
- Objetivos
- Agenda
- Preparación del laboratorio
- Arquitectura y componentes
- Datos del laboratorio
- Introducción a Splunk
- Ingesta de datos
- Gestión de índices
- Introducción a SPL
- Estadísticas
- Dashboards
- Alertas
- Administración y seguridad
- Proyecto final
- Solución de problemas
14. Referencias oficiales¶
Splunk Enterprise¶
Datos, fuentes e índices¶
- Cómo procesa Splunk los datos
- Introducción a las fuentes de datos
- Monitorización de archivos y directorios
- Índices
- Referencia de
inputs.conf - Referencia de
indexes.conf - Referencia de
props.conf