من تا الان هم با Splunk کار کردم و هم با ELK. به نظرم هر دو واقعاً ابزارهای قدرتمندی هستن و انتخاب بینشون به نیاز سازمان، معماری شبکه و حتی بودجه بستگی داره.
برای یادگیری، شخصاً پیشنهاد میکنم اول سراغ Splunk برید. معمولاً شروع کار باهاش راحتتره و خیلی از لاگها رو بدون دردسر زیاد میشه تحلیل کرد.
البته هر SIEM چالشهای خودش رو داره. مثلاً توی ELK احتمالاً زمان قابل توجهی رو صرف Parsing و نرمالسازی لاگها میکنید، در حالی که در Splunk این فرآیند برای بسیاری از لاگهای رایج سادهتره.
در نهایت مهمتر از اسم SIEM، درک لاگها، تحلیل رویدادها و توانایی ساخت Detectionهای خوبه.
@Socroot