Wir verwenden es für mehr als 7 GB Daten pro Tag, aber wir bezahlen dafür. Viel. Ich denke, wir bekommen ein bisschen akademischen Nachlass, aber meistens haben wir es geschafft, das Geld zu rechtfertigen, weil es die Prüfer zufriedenstellte, jemanden / etwas in unseren Protokollen zu haben.
Wir verwenden auch Nagios. Wir haben Nagios mit einigen gespeicherten Suchen konfiguriert, die Skripte aufrufen, die entweder Nagios-Warnungen generieren oder RT- Tickets erstellen . So wird beispielsweise bei Fehlern bei der Anmeldung über X in einem 5-minütigen Zeitfenster (auf allen Servern) eine Warnung generiert. So etwas kann Nagios eigentlich nicht alleine machen.
Früher verwendeten wir SEC , um diese Art von Warnungen zu generieren, aber es funktionierte nicht so gut und es musste immer noch ab und zu versucht werden, grep für eine 20-GB-Datei zu verwenden.
Ich bin mir nicht sicher, ob wir keine Nagios-Warnungen mehr generieren lassen. Wir haben die meisten, wenn nicht alle davon auf die Generierung von RT-Tickets umgestellt. Das Nagios-Alert-Modell eignet sich nicht für Dinge, die auf einer Protokollanalyse basieren. Es eignet sich besser für Dinge mit einem Zustand, der gut oder schlecht sein kann, und nicht für ein diskretes Ereignis, das möglicherweise untersucht werden muss.
BEARBEITEN:
Ja, es macht uns das Leben wirklich viel leichter. Es ist wesentlich besser als zu versuchen, durch Protokolle zu blättern. Wir haben Windows-, Linux- und Solaris-Boxen, die Protokolle senden.
Findet es auf magische Weise genau das, was Sie wollen, wie es einige Videos implizieren? Nein, es gibt einige Einschränkungen, und Sie müssen möglicherweise einige Konfigurationsschritte ausführen, damit bestimmte Protokolltypen ordnungsgemäß verarbeitet werden können. Bei übermäßig "interessanten" Suchvorgängen müssen Sie möglicherweise die Dokumente durchlesen und einige Minuten warten, bis der Splunk-Server funktioniert. Aber im Ernst, es rockt. Nach allem, was ich gesehen habe, gibt es in seiner Liga wirklich nichts anderes.