Splunk ES ML detection
| mlspl anomalydetection <field>
Entrena un modelo de detección de anomalías en Splunk ES (mlspl anomalydetection), detectando las desviaciones que las reglas no ven.
Úsalo cuando quieras la detección por anomalías en Splunk: mlspl anomalydetection entrena el modelo sobre el campo indicado (el volumen de logons por usuario, los bytes de las conexiones) y puntúa los eventos por su rareza — la desviación de la baseline como señal. Es la detección complementaria a las reglas: el comportamiento anómalo que el umbral fijo no distingue. En el purple teaming y el detection engineering, el ML de Splunk se aplica a los casos donde las reglas fallan (el volumen variable) — el modelo se entrena con la baseline y se valida con los datos del ejercicio.
No lo uses sin los datos de baseline: el modelo aprende de la historia — sin semanas de datos limpios, el modelo contamina y las anomalías no significan nada. El ML de Splunk es caro (el entrenamiento y el scoring): se aplica a los casos concretos, no a todo. Y ojo: la anomalía estadística no es un ataque — el modelo señala, el analista decide; la alerta de toda desviación genera ruido. Para la mayoría de las detecciones, la regla con umbral es la opción; el ML es para los casos donde no funciona. La validación con el purple team (los atómicos que generan el comportamiento anómalo) confirma que el modelo lo detecta.