Splunk join
search A | join user [search B]
Correlaciona dos búsquedas Splunk por un campo común con join, uniendo eventos de distintas fuentes para reconstruir la cadena del ataque.
Ejecútala cuando necesites unir eventos de dos fuentes que un campo común conecta: el ejemplo clásico es unir los logons (4624) con los procesos creados por ese usuario, o las alertas del EDR con los eventos del SIEM — el join por user te da la vista 'este usuario entró y luego ejecutó esto'. Es la herramienta de correlación explícita de Splunk: cuando la relación entre eventos no se puede expresar con stats ni transaction, join une las dos búsquedas por el campo. En un IR, el join reconstruye la secuencia: quién, desde dónde, y qué ejecutó después.
No la uses en búsquedas grandes sin pensarlo: join es de las operaciones más caras de Splunk (los dos lados se materializan en memoria) y en volúmenes altos revienta o tarda una eternidad — para agregaciones, stats con valores múltiples o transaction suelen ser más eficientes. El join por defecto es inner (solo los que matchean en ambos lados): si un lado no tiene el campo, los eventos se pierden silenciosamente. Y ojo con los campos duplicados: si ambos lados traen campos con el mismo nombre, hay que renombrarlos antes o el resultado mezcla valores. Para correlaciones de volumen (todas las alertas de un usuario), el lookup o las subsearches son alternativas más ligeras.