Splunk ES关联搜索内置宏定义查询路径求助
宏定义查找路径
这些是Splunk Enterprise Security(ES)内置安全内容包自带的宏,不属于系统全局默认宏,你需要在宏管理页面的「应用」筛选栏选择以下任一范围即可查询到对应定义:
- Splunk Enterprise Security主应用
- ES支撑组件应用(通常是
SA-CimUtils、SA-ThreatIntelligence这类SA-开头的应用)
各宏具体作用
1. security_content_summariesonly
配合tstats指令使用,默认逻辑为限定仅查询已加速的数据模型摘要数据,跳过未汇总的原始事件,大幅提升关联搜索的执行效率,避免全量扫描原始日志。
2. drop_dm_object_name(Processes)
CIM(通用信息模型)配套的工具类宏,作用是自动去除数据模型对象的字段前缀:例如tstats返回的Processes.dest、Processes.user这类带Processes.前缀的字段,执行该宏后会自动重命名为dest、user,无需手动编写多条rename语句简化搜索代码。
3. security_content_ctime(字段名)
时间格式转换工具宏,会将入参的Unix epoch时间戳转换为人类可读的标准时间格式,你示例中对firstTime(事件首次出现时间)、lastTime(事件末次出现时间)做转换,方便搜索结果的直接查看。
4. attempt_to_stop_security_service_filter
当前「Attempt to stop security service」关联搜索专属的自定义预留宏,默认定义为空,用于给用户提供自定义过滤的入口:如果需要添加白名单、排除特定合法运维操作等规则,直接修改该宏的定义即可,无需改动主搜索逻辑,也不会在后续ES内容包升级时被官方更新覆盖自定义配置。
内容的提问来源于stack exchange,提问作者voidMainReturn
相关产品推荐
相关产品推荐

