You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Splunk Cloud平台搜索特定模式并过滤安全事件排除指定账户的方法

Splunk 筛选排除指定Subject账户名事件的方法

首先确认你导入CSV后日志提取的Subject板块对应账户名字段名,可在搜索结果左侧字段列表中查询,常见字段名为Subject_Account_Name、subject_account_name,如果字段名包含空格,使用时需要用单引号包裹。

具体实现方案

  • 少量排除账户场景:直接在现有搜索语句末尾追加过滤规则即可,示例如下:
<你原有基础搜索语句>
| where NOT 'Subject_Account_Name' IN ("ID4$", "Admin", "Harvester")
  • 低版本Splunk兼容写法:
<你原有基础搜索语句>
Subject_Account_Name!="ID4$" Subject_Account_Name!="Admin" Subject_Account_Name!="Harvester"

注意事项

  • 若日志中账户名存在大小写不一致的情况,可先统一字段大小写再过滤,避免遗漏:
<你原有基础搜索语句>
| eval Subject_Account_Name = lower(Subject_Account_Name)
| where NOT Subject_Account_Name IN ("id4$", "admin", "harvester")
  • 若后续需要排除的账户数量较多,可将需排除的账户名单独存储为单列CSV查找表,通过lookup命令批量过滤,更便于长期维护。

内容的提问来源于stack exchange,提问作者Gaurav Parashar

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 10:06:03