Alerting

Splunk監視定義の更新ができない

iyo063help
Loves-to-Learn

Splunk監視定義ファイルの更新を以下の手順で行っていました。

【監視定義ファイル更新手順】
①「savedsearches.conf」の更新
②リロードコマンドの反映
 「curl -k -u admin https://localhost:8089/servicesNS/admin/search/saved/searchs/_reload」

しかし、Splunkのバージョンアップ後(Ver7.3.4→Ver8.1.0)に定義ファイルの更新が出来なくなりました。
なお、Splunkサービス再起動を実施すると定義ファイルは更新されます。
※Ver7.3.4の時はサービス再起動が不要でした。
※定義ファイルの更新処理は多くのタスクで使用しており、サービス再実行が必須の場合は改修箇所が多く
 なるため、極力サービスの再起動を回避したいと考えております。

同事象に直面された方や回避策をご存じの方がいらっしゃいましたら、ご教授願います。

Labels (1)
0 Karma
Get Updates on the Splunk Community!

Simplifying the Analyst Experience with Finding-based Detections

    Splunk invites you to an engaging Tech Talk focused on streamlining security operations with ...

[Puzzles] Solve, Learn, Repeat: Word Search

This challenge was first posted on Slack #puzzles channelThis puzzle is based on a letter grid containing ...

[Puzzles] Solve, Learn, Repeat: Advent of Code - Day 4

Advent of CodeIn order to participate in these challenges, you will need to register with the Advent of Code ...