Splunk Dev

多数のリアルタイムサーチを設定した場合のインデクサーの必要台数について

matsubara1987
New Member

表題の件、ご質問させて頂きます。

現在、Splunkを活用してセキュリティイベントを検知させようとしています。
様々なインシデントの可能性を多角的に検知するために、
リアルタイムサーチを40程度行わせようと検討しています。

Splunkのキャパシティプランニングマニュアルを参照すると、
48のリアルタイムサーチを行う場合、インデクサーがおよそ6台程度必要とありますが、
これは、日次のインデックス生成量とはほとんど関係ないのでしょうか?

当方の環境では、日時のインデックス生成量としてはおよそ10GB程度なのですが、
そのような環境でもインデクサーが多数必要であるか疑問に思っております。

また、当該環境でもインデクサーが多数必要な場合、
Splunkの負荷を下げ、インデクサーの台数を減らす方法があれば、
その方法についてご教示頂けないでしょうか。

0 Karma

melonman
Motivator

実際のHW環境(特にCPU)によって同時実行数がかわってくるとおもいますし、
要件によって許容できるできないの判断はあるとおもいますが、経験上以下の2つを考慮していくと
意外と乗り切れると思います。

1日10GB程度であれば(可用性等考慮しなければ)ごく少数台でいけちゃうとはおもいますが、いかがでしょうか。

参考までに以下のポストもどうぞ。
https://answers.splunk.com/answers/242969/real-time-search-performance-considerations-are-th.html

0 Karma

matsubara1987
New Member

回答ありがとうございました。
Splunkのキャパシティを超えないように、Scheduled searchを適切な間隔で動かす方向性にしたいと思います。

0 Karma
Get Updates on the Splunk Community!

Extending Observability Content to Splunk Cloud

Watch Now!   In this Extending Observability Content to Splunk Cloud Tech Talk, you'll see how to leverage ...

More Control Over Your Monitoring Costs with Archived Metrics!

What if there was a way you could keep all the metrics data you need while saving on storage costs?This is now ...

New in Observability Cloud - Explicit Bucket Histograms

Splunk introduces native support for histograms as a metric data type within Observability Cloud with Explicit ...