وقتی داراییهای زیادی در شبکه دارید — مثل کلاینتها، سرورها، سوییچها و غیره — طبیعیه که حجم زیادی لاگ تولید میشه.
فرض کنید SIEM ما Splunk باشه.
قالب پیادهسازی Splunk معمولاً اینطوریه:
▫️چندین Indexer داریم که لاگها رو ذخیره میکنن.
▫️یک Search Head روی Indexerها جستجو انجام میده و خروجی نهایی رو نمایش میده.
⚠️ حجم زیاد لاگ میتونه باعث سنگین شدن سرور Indexer و کند شدن جستجوها بشه.
راه معمول حل این مشکل: به جای ۱ یا ۲ Indexer، چند Indexer تعریف کنیم (مثلاً ۵ تا) تا ترافیک لاگها بین Indexerها تقسیم بشه و Splunk عملکرد بهتری داشته باشه.
@Socroot