Splunk ES ML detection
| mlspl anomalydetection <field>
Treina um modelo de detecção de anomalias no Splunk ES (mlspl anomalydetection), detectando os desvios que as regras não veem.
Use quando quiser detecção por anomalias no Splunk: mlspl anomalydetection treina o modelo sobre o campo indicado (o volume de logons por usuário, os bytes das conexões) e pontua os eventos por sua raridade — o desvio da baseline como sinal. É a detecção complementar às regras: o comportamento anômalo que o limite fixo não distingue. No purple teaming e no detection engineering, o ML do Splunk é aplicado aos casos onde as regras falham (o volume variável) — o modelo é treinado com a baseline e validado com os dados do exercício.
Não use sem os dados de baseline: o modelo aprende da história — sem semanas de dados limpos, o modelo contamina e as anomalias não significam nada. O ML do Splunk é caro (o treinamento e o scoring): é aplicado aos casos concretos, não a tudo. E atenção: a anomalia estatística não é um ataque — o modelo sinaliza, o analista decide; o alerta de todo desvio gera ruído. Para a maioria das detecções, a regra com limite é a opção; o ML é para os casos onde não funciona. A validação com o purple team (os atômicos que geram o comportamento anômalo) confirma que o modelo o detecta.