Splunk Cloud平台搜索特定模式并过滤安全事件排除指定账户的方法
Splunk 筛选排除指定Subject账户名事件的方法
首先确认你导入CSV后日志提取的Subject板块对应账户名字段名,可在搜索结果左侧字段列表中查询,常见字段名为Subject_Account_Name、subject_account_name,如果字段名包含空格,使用时需要用单引号包裹。
具体实现方案
- 少量排除账户场景:直接在现有搜索语句末尾追加过滤规则即可,示例如下:
<你原有基础搜索语句> | where NOT 'Subject_Account_Name' IN ("ID4$", "Admin", "Harvester")
- 低版本Splunk兼容写法:
<你原有基础搜索语句> Subject_Account_Name!="ID4$" Subject_Account_Name!="Admin" Subject_Account_Name!="Harvester"
注意事项
- 若日志中账户名存在大小写不一致的情况,可先统一字段大小写再过滤,避免遗漏:
<你原有基础搜索语句> | eval Subject_Account_Name = lower(Subject_Account_Name) | where NOT Subject_Account_Name IN ("id4$", "admin", "harvester")
- 若后续需要排除的账户数量较多,可将需排除的账户名单独存储为单列CSV查找表,通过lookup命令批量过滤,更便于长期维护。
内容的提问来源于stack exchange,提问作者Gaurav Parashar
相关产品推荐
相关产品推荐

