2016-08-25 6 views
0

Я использую Splunk Enterprise для целей безопасности ...Использование Splunk: Как ограничить объем данных, отправленных универсальным отправителем на сервер Splunk для обработки?

Но на данный момент в моем Splunk есть много посторонних данных. Просматривая панели, я нахожу много данных о производительности и рабочем состоянии, которые мне не нужны. Проблема в том, что моя лицензия на всплеск позволяет мне анализировать 2 гб данных за 24 часа. Я бы сказал, что в настоящий момент 70% данных, которые проходят через систему, не связаны с безопасностью, и система была закуплена в качестве системы мониторинга безопасности.

Я хотел бы найти способ уменьшить количество данных, которые «форвардеры» отправляют обратно на задний конец Splunk для обработки. т.е. исключить из анализа все эксплуатационные и эксплуатационные данные.

Я намерен использовать эту освобожденную пропускную способность, чтобы выталкивать журналы антивируса и брандмауэра, а не данные производительности сервера.

Я действительно очень благодарен за помощь в этом. Я искал предыдущие вопросы, но не могу найти ответ. Однако, если есть на страницу, которую вы знаете, где я могу найти ответ, пожалуйста, пришлите мне ссылку :)

Kind Regards

Вера

ответ

0

Похоже, вы приняли отходящий на шельфе «Технический аддон» и развернул его как приложение внутри пересылок на некоторых серверах?
Если да:
В приложениях вы найдете файл inputs.conf, настройте его соответствующим образом.
http://docs.splunk.com/Documentation/Splunk/6.5.0/Admin/Inputsconf

Вы можете просто отключить строфу в inputs.conf с disabled = true

0

Этот же вопрос был дан ответ на форумах Splunk:

https://answers.splunk.com/answers/444825/how-to-limit-the-amount-of-data-that-a-splunk-univ.html

Для тех, кто еще с такой же вопрос, см. два ответа, опубликованные в приведенной выше ссылке, а также this answer с другой страницы форума Splunk для разных опций.

 Смежные вопросы

  • Нет связанных вопросов^_^