Splunk Machine Learning

| mlspl fit <algo> field=<x>

Entrena un modelo de machine learning en Splunk (mlspl) sobre un campo para detectar anomalías estadísticas que las reglas no ven.

Úsalo cuando la detección por umbral fijo no sirva: el tráfico de un host, los logons de un usuario o los bytes de una conexión varían con el tiempo, y un modelo entrenado sobre la baseline detecta la desviación que un umbral estático no distingue. El comando mlspl fit entrena el algoritmo (densityfunction, kmeans, etc.) sobre el campo indicado, y el modelo resultante se aplica en tiempo real para puntuar cada evento por su rareza. El caso típico: el volumen de eventos por host, la longitud de los cmdlines, o el tamaño de las respuestas HTTP — lo que se desvía de lo aprendido salta como anomalía.

No lo uses sin datos históricos suficientes y limpios: el modelo aprende de la baseline — datos con ruido (agentes rotos, ventanas de mantenimiento) contaminan el modelo y las anomalías detectadas no significan nada. El mlspl es caro en tiempo de entrenamiento y de scoring sobre volúmenes altos: los modelos se reentrenan con la frecuencia adecuada (diaria, semanal) y el scoring en tiempo real tiene coste por evento. Y ojo con la interpretación: una anomalía estadística no es un ataque — es una pista que requiere contexto; el SOC que alerta de toda desviación acaba con el ruido por las nubes. Para la mayoría de detecciones, la regla con umbral sigue siendo la opción correcta; el ML es para los casos donde no funciona.