Professional Documents
Culture Documents
Qu es Splunk Enterprise ?
TM
El enfoque de Splunk
Splunk es el motor para los datos de las maquinas. Fue
desarrollado para superar completamente los desafos que
comprenden los datos de las maquinas; colecta, indexa
y aprovecha los datos no estructurados de las maquinas.
adems, colecta, indexa y aprovecha sus series de datos
temporales y no estructurados de las mquinas. Splunk puede
leer los datos desde casi cualquier fuente imaginable, como
por ejemplo el trfico de red, servidores web, aplicaciones
personalizadas, servidores de aplicaciones, hipervisores,
sistemas GPS, comentarios del mercado de valores, medios
sociales y bases de datos estructuradas preexistentes. Ofrece
una comprensin de lo que est sucediendo en tiempo real y
un anlisis profundo de lo que ha sucedido en sus sistemas e
infraestructura de TI. Convierte los datos de las mquinas en el
conocimiento que necesita para tomar decisiones informadas.
Hacer splunking de los datos de las mquinas tiene muchos
usos para TI y la empresa:
Administracin de aplicaciones: soluciona problemas
en entornos de aplicaciones, monitorea la degradacin
del rendimiento.
Seguridad y cumplimiento normativo: proporciona
una respuesta rpida para los incidentes, correlacin y
monitoreo en profundidad de todas las fuentes de datos.
Gestin de infraestructura y operaciones: monitorea de
manera proactiva para garantizar el tiempo de actividad,
rpidamente identifica y resuelve los problemas.
GUA DE SOLUCIONES
GUA DE SOLUCIONES
Conocimiento
empresarial
Visibilidad
operativa
Monitoreo
proactivo
Bsqueda +
investigacin
Indexacin universal
Los componentes individuales de su infraestructura generan
cientos de eventos por segundo. Un centro de datos puede
registrar muchos terabytes de datos por da. Es probable que
comience a preguntarse cmo va a acceder a todos estos
datos en todos los formatos y lugares diferentes. Splunk
ofrece una variedad de mtodos de entrada flexibles y no
necesita conectores especiales para los formatos de datos
especficos. As que de inmediato puede indizar registros,
datos de seguimiento de clics, configuraciones, capturas y
alertas, mensajes, scripts, datos y estadsticas de rendimiento
de sus aplicaciones, servidores y dispositivos de red, ya sean
fsicos, virtuales o en la nube.
Entrada de datos flexible. Splunk colecta datos y los indexa
desde casi cualquier fuente imaginable, como por ejemplo el
trfico de red, servidores web, aplicaciones personalizadas,
servidores de aplicaciones, hipervisores, sistemas de GPS,
comentarios del mercado de valores, medios sociales y bases
de datos estructuradas preexistentes. No importa cmo
obtiene los datos o en qu formato estn, Splunk los indexa
de todas formas: sin ningn tipo de analizadores o conectores
especficos que escribir o mantener.
Reenva datos desde sistemas remotos. Los Splunk
Fowarders de Splunk se pueden implementar en situaciones
en las que los datos que necesita no est disponible en la red
o visibles para el servidor donde est instalado Splunk. Los
Splunk Fowarders de Splunk ofrecen una coleccin de datos
universal, segura, distribuida y en tiempo real para decenas
de miles de fuentes. Estos pueden monitorear los registros de
aplicaciones locales, capturar el resultado de los comandos
de estado de manera programada, capturar mtricas de
rendimiento de fuentes virtuales y no virtuales y observar
los cambios en la configuracin, los permisos o los atributos
de archivos de sistema o muy importantes. Son livianos y se
pueden implementar en forma rpida y sin costo adicional.
Indexacin en tiempo real. Las personas de TI dependen de
la informacin actualizada para la solucin de problemas, las
investigaciones de incidentes de seguridad, los informes de
cumplimiento normativo y otras tareas importantes. Splunk
indexa continuamente los datos de las mquinas en tiempo
real: sus registros, datos de configuracin, eventos de cambio,
el resultado de los comandos de diagnstico, datos de las API
y colas de mensajes, incluso los registros de las aplicaciones
personalizadas.
Captura todo. Splunk almacena tanto los datos en bruto como
los ndices valiosos en un almacn de datos eficaz, comprimido
GUA DE SOLUCIONES
Bsqueda e investigacin
Splunk permite a los usuarios buscar y navegar por sus datos
desde un solo lugar.
Busque e investigue lo que desee. El lenguaje de bsqueda
libre es compatible con las bsquedas intuitivas boleanas,
anidadas, de cadenas entrecomilladas y comodines, que
resultan familiares para cualquier usuario que utilice
bsquedas en la Web. Esto permite a los usuarios repetir y
refinar sus bsquedas en forma rpida sin necesidad de saber
nada acerca de formatos especficos.
Bsqueda en tiempo real. Es el mejor de su clase para buscar
transmisiones de datos y datos histricos indexados desde la
misma interfaz. Con Splunk puede analizar el comportamiento
y la actividad en tiempo real y ver el contexto histrico.
Bsqueda por tiempo. Dado el gran volumen y la naturaleza
repetitiva de los datos de las mquinas, los usuarios suelen
comenzar por delimitar su bsqueda a un intervalo de tiempo
especfico. Con la atencin en el momento en que suceden los
eventos, Splunk permite a los usuarios combinar bsquedas
por tiempo y trmino Esta capacidad de buscar errores
y cambios de configuracin a travs de cada nivel de su
infraestructura, segundos antes de que se produzca un fallo en
el sistema es increblemente rpido y potente.
Resultados interactivos. En comparacin con las secuencias
de scripts de lnea de comandos y herramientas, una interfaz
interactiva mejora notablemente la experiencia del usuario
y la velocidad con la que las tareas pueden llevarse a cabo.
La funcin de acercar o alejar en la lnea de tiempo de los
resultados permite revelar rpidamente tendencias, aumentos
y anomalas. Haga clic para profundizar en los resultados y
eliminar el ruido documental para as encontrar la aguja en
el pajar. Ya sea que est solucionando un problema de un
cliente o investigando una alerta de seguridad, usted obtendr
la respuesta en cuestin de segundos o minutos en lugar de
horas o das.
Bsqueda por transaccin. Enviar un correo electrnico,
realizar un pedido en una pgina web o realizar una llamada
VoIP crear una serie de eventos en diferentes componentes
de TI. A menudo, usted querr buscar estas colecciones
de eventos que forman parte de la misma transaccin. Por
ejemplo, encuentre todos los eventos de Sendmail con el
mismo identificador de usuario, entre un inicio de sesin y un
cierre de sesin, que se producen dentro de los 10 minutos.
Splunk le permite correlacionar los eventos mediante la
bsqueda de caractersticas comunes y luego guardar esa
Incorporacin de conocimiento
Splunk descubre automticamente el conocimiento de sus
datos y permite a los usuarios aadir sus propios, para as
liberar el potencial de sus datos por completo. El conocimiento
acerca de los eventos, los campos, las transacciones, los
patrones y las estadsticas se pueden agregar a sus datos.
Puede identificar, nombrar y etiquetar estos datos tambin.
Vaya desde la bsqueda de todos los eventos con un nombre
de usuario particular a obtener al instante las estadsticas
sobre las actividades especficas de los usuarios. Tambin
puede establecer una correlacin y nombrar las transacciones
que abarcan varias fuentes de datos. Splunk combina la
flexibilidad de las bsquedas en forma libre con el poder
de trabajar con sus datos de una manera que nunca ha
experimentado antes.
Asigne conocimiento en el tiempo de bsqueda. Splunk
evita los problemas causados por los enfoques tradicionales,
por medio de la asignacin de conocimiento a los datos en el
tiempo de bsqueda, en lugar de tratar de intentar normalizar
los datos en un esquema de base de datos frgil de antemano.
Adems, no hay ms necesidad de utilizar la compleja gestin
de analizadores y conectores personalizados. Enriquezca
fcilmente los datos de su mquina con informacin de bases
de datos de gestin de activos externas, directorios de usuario
y sistemas de gestin de la configuracin. Ahora usted tiene
una manera flexible de gestionar sus datos, por lo que a
medida que cambian, usted no tiene que hacerlo.
Trabaje de manera ms inteligente. Splunk permite a todos
los usuarios aadir sus propios conocimientos a medida que
los utilizan. A medida que guarda las bsquedas, identificar
diferentes tipos de campos, eventos y transacciones hace que
el sistema sea ms inteligente para todos los dems. Adems,
hace que el conocimiento no salga por la puerta cuando
alguien se va.
Control y alertas
En lugar de utilizar la bsqueda para simplemente responder a
los incidentes y problemas ad hoc, usted quiere ser proactivo.
Splunk ofrece capacidades de alertas flexibles que mejoran su
cobertura de monitoreo. Adems, como funciona a travs de
su infraestructura de TI completa, es la solucin de monitoreo
ms flexible de su arsenal.
Convierta las bsquedas en alertas en tiempo real. Las
bsquedas se pueden guardar y programar para el monitoreo
continuo, y se pueden activar alertas por correo electrnico
o RSS. Incluso puede iniciar un script para tomar medidas
correctivas, enviar una captura de SNMP a su consola de
gestin del sistema o generar un ticket de mesa de ayuda. La
programacin de las alertas es una gran manera de completar
la investigacin de un problema o incidente de seguridad para
buscar hechos similares en el futuro de manera proactiva.
Correlacione eventos complejos. Splunk le permite
correlacionar eventos complejos a partir de varias fuentes
de datos a travs de su infraestructura de TI para que pueda
monitorear los eventos ms significativos. Por ejemplo, puede
realizar un seguimiento de una serie de eventos relacionados
como si fuera una sola transaccin, a fin de medir la duracin
o el estado.
4
GUA DE SOLUCIONES
Informes y anlisis
Si alguna vez ha querido generar un informe sobre la marcha
a partir de datos de las mquinas difciles de comprender,
le va a encantar Splunk. Cree informes valiosos y ricos
en informacin para realizar anlisis sin ningn tipo de
conocimiento avanzado de comandos de bsqueda. Usted
puede programar la entrega de los informes en PDF y
compartirlos con la gerencia, los usuarios de la empresa u
otras partes interesadas de TI.
Informe acerca de los resultados de la bsqueda. Cree
fcilmente grficos, cuadros y minigrficos avanzados a partir
de los resultados de bsqueda y visualice las tendencias
ms importantes, vea los altos y bajos, resuma los valores
principales e informe sobre los tipos de estados ms y menos
frecuentes. La simplicidad de analizar cantidades masivas
de datos lo sorprender (y tambin a su jefe). Por ejemplo,
un informe puede mostrar el total de bytes enviados por la
direccin IP de los eventos de la actividad del firewall, una
tabla que muestra los bytes por protocolo por direccin
IP o un grfico que ilustra el trfico del firewall por hora
de la computadora porttil de un empleado especfico.
Prcticamente cualquier campo se puede utilizar como criterio
de informe. Y recuerde, debido a que los campos se identifican
a medida que realiza su bsqueda, usted puede especificar
campos nuevos sin volver a indexar los datos.
Analice eventos correlacionados. Splunk admite cinco
tipos de correlaciones. Correlaciones basadas en el tiempo,
que permiten identificar las relaciones basadas en el tiempo,
la proximidad o la distancia. Correlaciones basadas en
transacciones para hacer un seguimiento de las transacciones
que abarcan varios silos, sistemas y fuentes de datos para
que pueda analizar e informar acerca de las actividades
importantes, tales como la duracin para completar una
nueva transaccin de servicio o determinar si una transaccin
compleja de ha completado o no. Subbsquedas: permiten
tomar los resultados de una bsqueda y utilizarlos en otra.
Consultas: permiten la correlacin con las fuentes de datos
externas fuera de Splunk. Uniones: permite uniones internas y
externas del tipo SQL.
Se lleva bien con los dems. Ahora, toda su organizacin
puede aprovechar el valor de los datos de las mquinas. Los
informes se pueden guardar y compartir con la gerencia u
otros colegas en formatos seguro y de solo lectura, como el
PDF, e incluso integrarlos en paneles.
Escalabilidad masiva
Con Splunk usted puede escalar su instalacin desde un
nico servidor no dedicado de Windows, Linux o servidor
Unix, hasta las ms complejas y mayores infraestructuras
multigeogrficas, con varios centros de datos que indizan
decenas de terabytes de datos por da La arquitectura de
Splunk se basa en la tecnologa de Mapreduce y se escala
en forma linear a travs de servidores no especializados a
volmenes de datos ilimitados. Usted encontrar una amplia
gama de opciones para acceder a los datos, almacenarlos,
encontrarlos y enrutarlos a otros sistemas.
GUA DE SOLUCIONES
Seguridad
Tendr que mantener seguros los datos de las mquinas.
Sobre todo, a medida que se de cuenta qu valiosos son los
recursos de informacin que posee. Splunk ofrece un manejo
seguro de datos, controles de acceso, capacidad de auditora,
garanta de integridad de los datos y la integracin con las
soluciones de inicio de sesin nico a nivel de empresa.
Transporte y acceso seguro a los datos. Los datos de
las mquinas pueden ser confidenciales. Splunk soporta el
anonimato avanzado para ocultar los datos confidenciales
de los resultados. El consumidor privado o la informacin
corporativa tambin requiere un acceso, transporte y
almacenamiento seguros. Debe evaluar las posibles soluciones
para el acceso cifrado a los flujos de datos mediante el uso del
protocolo TCP/SSL. Asegrese de que el acceso del usuario
sea asegurado mediante esquemas cifrados de comunicacin
como HTTPS o SSH para el acceso de lnea de comandos.
Control de acceso granular. Por supuesto, tambin necesita
la capacidad para controlar las acciones de los usuarios y los
datos, herramientas y paneles a los que pueden tener acceso.
Usted, necesariamente, no quiere permitir que el equipo
de desarrollo de aplicaciones acceda a sus sistemas de IDS,
alertas y registros del firewall. Splunk es un sistema flexible,
basado en roles que le permite crear sus propios roles para
asignar las polticas de su organizacin a las diferentes clases
de usuarios.
En algunos entornos, como los servicios multi empresa, puede
que usted tenga que controlar fsicamente el acceso a los
datos. La capacidad para enrutar los datos seleccionados
de las distintas instalaciones de Splunk le permitir separar
GUA DE SOLUCIONES
Descarga gratuita
Descargue Splunk gratis . Usted obtendr una licencia Enterprise
de Splunk por 60 das y podr indizar hasta 500 megabytes de
datos por da. Despus de los 60 das o en cualquier momento
antes de esa fecha, usted puede convertirla en una licencia
gratuita perpetua o comprar una licencia Enterprise, ponindose
en contacto con sales@splunk.com.
GUA DE SOLUCIONES
Busca la mejor solucin en su clase para la gestin de los datos de las mquinas?
Esto es lo que debe buscar:
1
Indexa cualquier dato de las mquinas generado por las aplicaciones, servidores o dispositivos de
red, incluidos los registros, los datos de seguimiento de clics, las configuraciones, los mensajes,
las capturas y las alertas, los datos de mediciones y rendimiento sin analizadores o conectores
personalizados para formatos especficos (incluye los entornos virtuales y no virtuales).
Acceso flexible, en tiempo real y segn se necesite a los datos desde los archivos, puertos y bases de
datos de red e interfaces y API personalizadas.
Escucha a los puertos de red TCP y UDP para recibir syslog, syslog-ng y otros dispositivos de red.
Consume archivos con eventos histricos.
Captura nuevos eventos en los archivos de registro en directo, en tiempo real.
Monitorea los cambios en los archivos.
Consulta las tablas de bases de datos a travs de DBI.
Monitorea los eventos de Windows en forma remota a travs de WMI.
Accede a la API nativa de los eventos de Windows.
Monitorea los cambios en el registro de Windows.
Se conecta a OPSEC LEA y otros protocolos de los principales eventos de seguridad.
Se suscribe a las colas de mensajes, tales como JMS.
Captura el resultado de los comandos de estado del sistema Unix/Linux, como ps, top y vmstat.
Copia los archivos remotamente a travs de scp, rsync, FTP y SFTP.
Extensible a travs de entradas de scripts para capturar el resultado de nuevos comandos de estado,
para conectarse a las API de eventos nuevos y para suscribirse a los diferentes tipos de colas de
mensajes.
Es compatible con la transmisin y recepcin de datos de hosts remotos para el balanceo de carga,
tolerancia a fallas y las implementaciones distribuidas.
GUA DE SOLUCIONES
Bsqueda e investigacin
Busca datos histricos y en tiempo real, desde la misma interfaz y rellena los datos histrico de forma
automtica para la bsqueda de ventanas de tiempo o en tiempo real.
Resultados mucho ms rapidos de las bsquedas de trminos en lugar de consultas optimizadas para
campos/columnas especficos en un esquema persistente.
Bsqueda ad-hoc, consultas para cualquier carcter, palabra o frase contenida en los eventos originales
con la compatibilidad para bsquedas booleanas, anidadas, de cadenas entre comilladas y comodines.
Bsquedas precisas con los campos identificados dentro de los datos, en el tiempo de bsqueda.
Compatible con varias vistas del esquema en los mismos datos sin almacenamiento redundante o
reindexacin.
Navegue hacia los eventos relacionados y refine las bsquedas al hacer clic en los campos o los
trminos dentro de los resultados de bsqueda.
Visualice las tendencias y navegue por los resultados con tablas, histogramas, diagramas y resmenes
interactivos basados en el tiempo.
Preserve las bsquedas como tipos de transaccin y evento, y busque, filtre y resuma por tipo de
transaccin y evento.
Guarde las bsquedas en informes, paneles o vistas para simplificar las situaciones habituales de
bsqueda.
Incorporacin de conocimiento
Permite que el sistema y el usuario agreguen automticamente significado semntico a los datos de la
mquina.
Descubre automticamente el conocimiento de los datos de las mquinas, tales como marcas de
tiempo, pares de nombre/valor, encabezados, etc.
Permite a los usuarios aadir conocimiento adicional acerca de eventos, campos, transacciones y
patrones en los datos de las mquinas.
Asigna etiquetas a los valores de campo para ayudar a buscar grupos de eventos con valores de
campo relacionado en forma ms eficaz.
Identifica y clasifica las transacciones mediante la correlacin de eventos en varias fuentes de datos.
Guarda las bsquedas que devuelven resultados muy interesantes ya sea al guardar la cadena de
bsqueda (para ejecutar la bsqueda ms tarde) o los resultados de bsqueda (para revisar los
resultados ms adelante).
Comparta y promueva bsquedas guardadas, informes guardados y tipos de eventos con otros
usuarios autorizados.
9
GUA DE SOLUCIONES
Control y alertas
Ejecute bsquedas basadas en horarios programados y establezca las condiciones de alerta tomando
como base umbrales y deltas en la cantidad y distribucin de los resultados.
Tome acciones correctivas automticas o siga las acciones a travs de alertas de scripts.
Informes y anlisis
Cree informes resumidos sobre la base de los resultados de cualquier bsqueda en forma interactiva, al
hacer clic en los campos y las estadsticas disponibles.
Cree informes con los campos y esquemas identificados en el tiempo de bsqueda. Compatible con
varias vistas del esquema en los mismos datos sin almacenamiento redundante o reindexacin.
Vea los resultados del informe en forma de grficos de lnea interactiva, de barras, circulares, de
dispersin y mapa de calor.
Programe bsquedas o informes para la entrega automtica por correo electrnico o RSS.
Cree y edite paneles que combinen bsquedas, reportes grficos y tablas utilizando un panel visual.
Ofrezca paneles pre configurados que describan la informacin y la actividad para sus usuarios
principales, tales como actividad de administracin, la actividad de las bsquedas, la actividad de los
ndices y de las entradas de datos.
Ofrezca indizacin de resumen para informar, de manera eficiente, acerca de los grandes volmenes de
datos, como por ejemplo las tendencias a largo plazo.
Ample o restrinja los permisos de lectura y escritura basados en roles para un panel.
Cree paneles compuestos basados en fuentes de datos en directo e histricos. Implemente paneles en
dispositivos y navegadores que no soporten Flash.
10
GUA DE SOLUCIONES
Proporciona la habilidad para construir y desplegar aplicaciones en la parte superior del motor de
datos de las mquinas para casos de uso especficos.
Empaquete paneles y configuraciones personalizadas que van desde scripts, objetos de conocimiento y
configuraciones secundarias como aplicaciones.
Navegue fcilmente y cambie dinmicamente entre las aplicaciones que se ejecutan en la instancia del
motor de los datos de las mquinas mediante una interfaz de lanzador de aplicaciones. Vea al instante
todas las aplicaciones instaladas en la instancia de motor de los datos de la mquina que el usuario
tiene permisos para ver.
Ofrezca un marco potente para admitir la creacin de aplicaciones slidas en todos los niveles.
Ample o restrinja los permisos de lectura y escritura basados en roles para la aplicacin.
Integracin
Provea API para permitir la rpida integracin con otras aplicaciones, herramientas y sistemas de
gestin informticos.
Los requisitos mnimos de la interfaz deben incluir la interfaz de lnea de comandos, DBI, enrutamiento
de datos, SDK documentados, REST, alertas de script y entradas de scripts.
Escalacin e implementacin
El servidor del motor de los datos de la mquina es un paquete de software independiente, sin
dependencias de programas de terceros. TI se ejecuta en entornos de almacenamiento y servidores
virtualizados.
Los paquetes nativos (rpm, deb, pkg, dmg, msi, etc.) y las distribuciones de formato de archivos (.tgz,
.zip, .tar.Z) estn disponibles para los sistemas operativos ms utilizados, incluidos Linux, Windows,
Solaris, HP-UX, AIX, Free BSD y Mac OSX.
Los servidores que trabajan juntos son compatibles con los modelos centralizados y los
descentralizados para la gestin de los datos de las mquinas en toda la organizacin.
Proporciona la centralizacin de datos de las mquinas en tiempo real desde los servidores de
produccin con el transporte de datos confiable a travs de TCP.
Arquitectura distribuida para admitir configuraciones de alta disponibilidad con conmutacin por error
y equilibrio de carga integrado.
Escalacin linear a terabytes por da a travs de la bsqueda distribuida y el equilibrio de datos basado
en la tcnica MapReduce.
Mantiene una traza de auditora firmada y completa de las acciones administrativas y el historial de
bsqueda.
11
GUA DE SOLUCIONES
REST API permite una rpida integracin con otras herramientas y sistemas de gestin de TI.
Almacenamiento comprimido de alta eficacia: 12 - 48% del tamao original de los datos, tpico para
syslog, segn el nivel de indexacin.
El almacn de datos utiliza el almacenamiento local o en red y es compatible con las crecientes
utilidades de respaldo del sistema de archivos.
El ndice es segregado por tiempo para admitir los tiempos largos de retencin sin que ello afecte el
rendimiento de la bsqueda.
Archive y restaure los datos a medida que se necesitan en forma comprimida o totalmente indexada.
Facilita el mantenimiento de los datos ms antiguos con menor costo de almacenamiento "nearline"
para los tiempos de retencin extendidos.
Uso integrado de MapReduce para permitir la escalacin de las funciones de bsqueda en tiempo real
e histrica en hardware no especializado.
10
Roles flexibles para el acceso controlado de usuario y a la API. Compatible con el acceso granular de
datos y las capacidades por rol. Permite el acceso restringido a fuentes de datos especficos, tipos de
datos, perodos de tiempo, vistas especficas, informes o paneles.
Integracin con las soluciones de inicio de sesin nico a nivel de empresa que permiten la
autenticacin a travs del paso de credenciales de terceros.
Indexacin remota de datos en tiempo real para reducir al mnimo la posibilidad de alteracin de las
trazas de auditora sobre los hosts comprometidos.
Acceso seguro al flujo de datos y funcionalidad distribuida a travs de SSL/TCP. Acceso seguro del
usuario a travs de HTTPS.
Los eventos pueden firmarse digitalmente para confirmar la integridad de los datos.
Mantiene una traza de auditora firmada y completa de las acciones administrativas y el historial de
bsqueda.
info@splunk.com | sales@splunk.com
866-438-7758 | 415-848-8400
www.splunkbase.com
www.splunk.com
Copyright 2012 Splunk Inc. Todos los derechos reservados Splunk Enterprise est protegido por las leyes de derechos de autor y de propiedad
intelectual de los EE.UU. e internacionales. Splunk es una marca registrada o marca comercial de Splunk Inc. en los Estados Unidos u otras
jurisdicciones. Todas las dems marcas y nombres mencionados en este documento pueden ser marcas comerciales de sus respectivas empresas.
Artculo # SG-OpIntell-108-A4