SQL에서 IN 조건의 sub query 와 비슷하게 사용할 수 있다.
index=ids OR index=stream* OR index=netflow sourcetype="stream:netflow"
[| inputlookup "hackerip_from_ips_sniper.csv"
| search src = "193.124.22.228" OR src= "140.82.121.4" OR dest = "193.124.22.228" OR dest = "140.82.121.4"
| stats values(Hacker) as Hacker
| eval Hacker=mvjoin(Hacker, ", ")
| eval condition="src IN (".Hacker.") OR dest IN (".Hacker.")"
| return $condition
]
즉 수행되는 쿼리는 다음과 같다.
index=ids OR index=stream* OR index=netflow sourcetype="stream:netflow" src IN ( Hacker IP1, IP2, IP3, xxx)
Splunk Cloud ACS (0) | 2024.04.02 |
---|---|
AWS EventBridge to Splunk via HEC (0) | 2023.05.29 |
Dashboard에 dropdown 사용법 (0) | 2022.08.11 |
Multi time range in Dashboard Studio (0) | 2022.08.06 |
Dashboard studio - sample data 추가 (0) | 2022.08.06 |
댓글 영역