Открыть сервис

Splunk

Splunk — это американская компания-разработчик одноимённого программного обеспечения, предназначенного для поиска, мониторинга и анализа машинных данных, генерируемых информационными системами, устройствами и приложениями. Продукт Splunk относится к классу программного обеспечения для управления большими данными (Big Data) и анализа журналов событий (Log Management). Ключевая особенность платформы — возможность индексировать, собирать и обрабатывать неструктурированные данные в реальном времени, после чего предоставлять к ним быстрый поисковый доступ через веб-интерфейс, а также строить на их основе визуализации, отчёты и оповещения.

История

Компания Splunk Inc. была основана в 2003 году в Сан-Франциско, штат Калифорния, Эриком Сваном, Робом Дасом и Майклом Баумом. Название «Splunk» происходит от английского слова «spelunking» (исследование пещер), что метафорически отражает идею «исследования» неструктурированных машинных данных.

В 2006 году Splunk выпустил первую коммерческую версию своего продукта. Ключевой прорыв произошёл в 2009 году, когда компания представила бесплатную редакцию Splunk Free и предложила бесплатную пробную версию для корпоративных пользователей, что позволило быстро распространить технологию в сообществе IT-специалистов.

В апреле 2012 года Splunk провёл первичное публичное размещение акций (IPO) на бирже NASDAQ, став первой компанией по анализу машинных данных, вышедшей на фондовый рынок.

В дальнейшем компания расширяла портфель продуктов через приобретения. Например, в 2018 году Splunk купила компанию Phantom Cyber Corporation, разрабатывающую решения в области оркестрации и автоматизации безопасности (SOAR). В 2019 году была приобретена платформа для мониторинга за облачными сервисами SignalFx.

В марте 2024 года завершилась сделка по приобретению Splunk компанией Cisco за 28 миллиардов долларов США. После поглощения Splunk стал отдельным подразделением Cisco, а его продукты интегрируются в экосистему сетевого и кибербезопасного оборудования Cisco.

Классификация и редакции

Программное обеспечение Splunk делится на несколько основных редакций, различающихся функциональностью и лицензированием:

РедакцияОписаниеОбъём данных в день
Splunk FreeБазовая бесплатная версия для личного и некоммерческого использования. Имеет ограничение на объём индексируемых данных (500 МБ в день).До 500 МБ
Splunk EnterpriseПолнофункциональная коммерческая платформа для организаций. Поддерживает кластеризацию, ролевой доступ, расширенную аналитику, интеграцию с Active Directory и LDAP.От 1 ГБ и выше
Splunk CloudОблачная версия Splunk Enterprise, размещаемая на инфраструктуре Splunk или сторонних облачных провайдеров (Amazon Web Services, Google Cloud, Microsoft Azure).От 5 ГБ
Splunk LightУпрощённая редакция для небольших организаций и филиалов с ограниченными потребностями в аналитике.До 20 ГБ

Существуют также отраслевые решения: Splunk Enterprise Security (SIEM-платформа для кибербезопасности), Splunk IT Service Intelligence (мониторинг IT-инфраструктуры), Splunk User Behavior Analytics (аналитика поведения пользователей) и другие.

Архитектура и компоненты

Архитектура Splunk состоит из трёх основных компонентов:

1. Forwarder (Передатчик)

Легковесное приложение, устанавливаемое на источники данных (серверы, сетевые устройства, приложения). Forwarder собирает логи, метрики, файловые данные и передаёт их на индексаторы. Поддерживается сжатие и шифрование данных в пути.

2. Indexer (Индексатор)

Основной вычислительный узел, отвечающий за приём, парсинг, индексацию и хранение данных. Индексатор разбивает поток данных на отдельные события, извлекает временную метку, поля и сохраняет их в файловой системе в виде инвертированных индексов. Для масштабирования производительности используется кластеризация индексаторов.

3. Search Head (Поисковый узел)

Узел, предоставляющий интерфейс для выполнения поисковых запросов, визуализации и создания отчётов. Search Head распределяет запросы между индексаторами, агрегирует результаты и возвращает их пользователю. Поддерживает Horizontal Scaling (горизонтальное масштабирование) для увеличения пропускной способности запросов.

Дополнительно в архитектуру могут входить:

  • Deployment Server — централизованное управление конфигурациями передатчиков.
  • License Manager — управление лицензиями и учётом объёмов данных.
  • Cluster Master — координация работы кластера индексаторов.

Поисковый язык (Search Processing Language, SPL)

Основным способом взаимодействия с данными в Splunk является поисковый язык SPL. Это процедурный язык, основанный на конвейерной обработке (pipeline), где каждое последующее действие применяется к результату предыдущего.

Типичный SPL-запрос состоит из последовательности команд, разделённых символом вертикальной черты |. Например: index=main sourcetype=access_combined status=500 | stats count by clientip.

Основные возможности SPL:

  • Поиск по индексам и временным диапазонам.
  • Извлечение и переименование полей.
  • Статистическая агрегация (count, sum, avg, distinct_count).
  • Группировка и сортировка (stats, chart, timechart).
  • Построение временных рядов и прогнозирование.
  • Условная обработка и поиск подстрок (eval, where, searchmatch).
  • Интеграция с внешними системами через REST API и скрипты.

Применение

Splunk используется в широком спектре задач, включая:

IT-операции

  • Мониторинг доступности и производительности серверов, сетевых устройств и приложений.
  • Сбор и анализ логов приложений для поиска ошибок и узких мест.
  • Анализ исторических метрик для выявления тенденций деградации производительности.

Кибербезопасность

  • Решение Splunk Enterprise Security (SIEM) используется для обнаружения инцидентов и реагирования на них.
  • Корреляция событий из различных источников (брандмауэры, антивирусы, системы обнаружения вторжений, доменные контроллеры) для выявления атак.
  • Автоматизация анализа инцидентов с помощью механизмов SOAR (Phantom).

Бизнес-аналитика

  • Анализ поведения пользователей на веб-сайтах, интернет-магазинах и мобильных приложениях.
  • Отчётность по ключевым показателям эффективности (KPI) бизнеса на основе машинных данных.
  • Мониторинг операционных процессов в промышленности, финансах и логистике.

Промышленность и IoT

  • Сбор и анализ данных с датчиков, контроллеров и промышленного оборудования.
  • Прогнозирование отказов (predictive maintenance) на основе исторических данных.

Критика

Основные замечания к платформе Splunk включают:

  • Высокая стоимость лицензирования. Лицензирование Splunk Enterprise осуществляется на основе объёма индексируемых данных в день (GB/day), что при росте объёмов может приводить к значительным затратам. В поздних версиях была введена модель подписки (Splunk Enterprise Term License).
  • Сложность администрирования. Требуется квалифицированный персонал для настройки кластеров, управления лицензиями и написания сложных запросов SPL.
  • Потребление ресурсов. Индексация больших объёмов данных создаёт нагрузку на дисковую подсистему и процессоры, что требует соответствующего аппаратного обеспечения.
  • Проблемы с масштабированием в старых версиях. В ранних релизах наблюдались затруднения при попытках горизонтального масштабирования поисковых узлов без потери производительности.

Интересные факты

  • Splunk ежегодно проводит конференцию пользователей и партнёров под названием Splunk .conf (конференция .conf).
  • Платформа поддерживает интеграцию более чем с 600 сторонними приложениями и технологиями (такими как Docker, Kubernetes, AWS, Azure, Slack, Jira, ServiceNow).
  • Splunk использовался для анализа логистики и кибератак на предвыборные системы США (согласно публичным отчётам компании).
  • По состоянию на 2023 год в Splunk работало более 7000 человек, а продукт использовался более чем 15 000 организаций по всему миру.

Источники

  • Официальный сайт компании Splunk Inc. (раздел об истории и продуктах)
  • Материалы технической документации Splunk Enterprise, Splunk Cloud и SPL Reference
  • Статья «Cisco Completes Acquisition of Splunk» (официальный пресс-релиз Cisco, март 2024)
  • Отчёты IDC и Gartner о рынке решений для управления машинными данными (2019–2023)
  • Splunk .conf Presentations (архивы конференций 2010–2024 годов)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →