匠人学院 JR Academy学AI来匠人
匠人学院 JR Academy学AI来匠人

Follow Us

linkedinfacebooktwitterinstagramweiboyoutubebilibilitiktokxigua

We Accept

/image/layout/pay-paypal.png/image/layout/pay-visa.png/image/layout/pay-master-card.png/image/layout/pay-airwallex.png/image/layout/pay-alipay.png
EN

关于公司

关于我们元宇宙课堂新闻资讯匠人工作成为导师匠人导师联系我们匠人商店J3.Club

匠人资源

工作内推匠人活动1对1私教行业白皮书线上学习平台面试中心分享面试经验Internship会员中心

AI 工具

AI 工具箱考证匠 Cert Master求职匠 Job Hunter牛小匠 UniMate AI

AI 学习方向

全部学习方向AI EngineerContext EngineeringVibe CodingPrompt MasterAI BuilderAI 产品经理Python 入门

AI 应用提效

AI 办公提效AI 数据分析AI 财务AI 内容创作AI 视觉创作前端开发Hermes AgentOpenClaw 本地智能体

大学资源

墨尔本大学昆士兰大学新南威尔士大学悉尼大学莫那什大学阿德莱德大学RMITQUTUTS

少儿 AI 教育

Airbotix 少儿 AI 编程澳洲家长实用资料库NAPLAN 成绩单怎么看My School 学校数据指南悉尼私校学费 2026少儿编程课程与训练营

移民服务

澳洲移民技术移民189/190/491雇主担保482/186/494投资移民188/888英国移民美国移民加拿大移民

企业合作

P3职业孵化器Enterprise (EN)企业培训实习合作招聘合作申请合作

求职代理

岗位代投职位监控LinkedIn代运营LinkedIn人脉代加了解P3项目

匠人支持

FAQsTerms & ConditionsPrivacy PolicyCancellation & Refund PolicySite map

Top Categories

Web全栈班DevOps项目班数据工程全栈班数据分析项目班编程入门班Business Analyst实习算法集训营

求职就业

BA和产品经理实习数据科学实习数据分析实习Marketing实习简历修改面试指导导师指导VIP

地址

Level 10b, 144 Edward Street, Brisbane CBD(Headquarter)
Level 2, 171 La Trobe St, Melbourne VIC 3000
四川省成都市武侯区桂溪街道天府大道中段500号D5东方希望天祥广场B座45A13号
Business Hub, 155 Waymouth St, Adelaide SA 5000

联系方式

hello@jiangren.com.au0421-672-555

Disclaimer

footer-disclaimerfooter-disclaimer

JR Academy acknowledges Traditional Owners of Country throughout Australia and recognises the continuing connection to lands, waters and communities. We pay our respect to Aboriginal and Torres Strait Islander cultures; and to Elders past and present. Aboriginal and Torres Strait Islander peoples should be aware that this website may contain images or names of people who have since passed away.

匠人学院网站上的所有内容,包括课程材料、徽标和匠人学院网站上提供的信息,均受澳大利亚政府知识产权法的保护。严禁未经授权使用、销售、分发、复制或修改。违规行为可能会导致法律诉讼。通过访问我们的网站,您同意尊重我们的知识产权。JR Academy Pty Ltd 保留所有权利,包括专利、商标和版权。任何侵权行为都将受到法律追究。查看用户协议

© 2017-2026 JR Academy Pty Ltd. All rights reserved.

ABN 26621887572

认证/其他/Splunk SPLK-5001
其他专业级📊 数据

Splunk Cybersecurity Defense Analyst

验证使用 Splunk 进行网络安全防御分析的能力,涵盖威胁检测、安全事件调查、MITRE ATT&CK 框架应用和 Splunk ES 使用,面向 SOC 分析师的实战认证。

开始刷题查看学习路径
65
单次题量
152
题库总量
90m
考试时长
70/100
及格分

快速判断

152 题
适合方向在 SOC 使用 Splunk 进行日常安全监控和事件响应的安全分析师(L1/L2)、希望通过 Splunk 认证验证安全分析能力、提升职业竞争力的网络安全工程师
备考节奏4-6 周(有经验)
题库内容3 章 · 13 小时
学习信号0 人学习 · 0/5
?
一句话定论 · 看情况

Splunk 2024 年新推的安全分析师认证 — SOC L1/L2 在用 Splunk ES 做日常安全监控的人考这张,纯 IT 运维或不用 Splunk 的安全工程师跳过。

这张认证到底考什么

先把考试形式、适合人群、备考时长和学习范围讲清楚,再决定要不要投入时间。

Splunk Certified Cybersecurity Defense Analyst (SPLK-5001) 是 Splunk 2024 年新发布的认证,取代旧的 Splunk Certified Security Analytics Professional 路径。考试验证使用 Splunk 平台(包括 Splunk Enterprise Security / ES)进行安全监控、威胁检测和事件调查的能力。

考试规格:65 题 / 90 分钟,及格 70/100,考试费免费(Splunk 认证改革后部分考试免费),有效期 3 年。

六大考纲领域:

  • 安全概念与威胁情报 — 15%:安全事件生命周期、IOC/IOA 概念、MITRE ATT&CK 战术与技术映射
  • Splunk 安全监控 — 25%:SPL 安全查询(stats/timechart/rare 做异常检测)、安全数据源(Windows Event Log、Syslog、Firewall log)解析
  • Splunk ES 使用 — 20%:Notable Events 审查、Risk-Based Alerting (RBA)、安全态势仪表板、Investigation 功能
  • 安全事件调查 — 20%:日志关联分析、横向移动检测(PsExec/WMI/RDP 跳板)、账户泄露分析
  • 告警与响应 — 12%:告警创建策略、自适应响应动作(Adaptive Response Actions)、SOAR 集成
  • 合规与报告 — 8%:安全 KPI 仪表板、合规数据收集

和 SPLK-1001/1002/1003 的区别:SPLK-1001 (Core User) 考基础 SPL 搜索;SPLK-1002 (Power User) 考高级 SPL + 数据模型;SPLK-1003 (Admin) 考 Splunk 平台管理。SPLK-5001 专门考安全分析,假设你已有 Power User 水平的 SPL 能力,在此基础上叠加安全领域知识。

你会反复碰到的核心服务

SPL 安全查询编写与异常检测MITRE ATT&CK 框架应用与威胁映射Splunk Enterprise Security(ES)Notable Events 审查安全事件调查与横向移动检测账户泄露与内部威胁分析网络流量异常检测(DNS 隧道、数据外泄)Risk-Based Alerting(RBA)告警分析安全仪表板设计与 KPI 报告Splunk Boss of the SOC(BOTS)实战分析

学完以后你能带走什么

  • 掌握使用 Splunk SPL 进行威胁检测和安全异常分析的核心技能
  • 能够将安全事件映射到 MITRE ATT&CK 框架并制定针对性检测规则
  • 熟练使用 Splunk Enterprise Security 进行 Notable Events 审查和安全调查
  • 自信通过 Splunk Cybersecurity Defense Analyst(SPLK-5001)认证考试

考试详情

考试代码
SPLK-5001
发证机构
其他认证机构
时长
90 分钟
题目数
65 题
及格分
70/100
有效期
3 年
题型
single-choice、multiple-choice
考试语言
English
官方页面
打开官方页面

适合谁考

适合人群

  • 在 SOC 使用 Splunk 进行日常安全监控和事件响应的安全分析师(L1/L2)
  • 希望通过 Splunk 认证验证安全分析能力、提升职业竞争力的网络安全工程师
  • 已持有 Splunk Core Certified User 并向安全分析方向发展的 Splunk 专业人员
  • 计划从 IT 运维或系统管理转型到 SOC 安全分析师岗位的技术人员

开始前最好先有

  • 掌握 Splunk 基础搜索和 SPL 查询语言(Splunk Core Certified User 水平或同等能力)
  • 具备网络安全基础知识:常见攻击类型(网络扫描、钓鱼、勒索软件)、日志分析基础
  • 了解 MITRE ATT&CK 框架的基本概念(Tactics、Techniques、Procedures)
  • 熟悉常见安全数据源:防火墙日志、Windows 事件日志、网络流量(NetFlow)、DNS 日志

值不值得考?职业价值

Splunk SPLK-5001 持证人的薪资区间、对应岗位、以及真实的职业影响。

澳洲
$100K-150KAUD
美国
$85K-140KUSD
中国
¥200K-400KCNY
新加坡
$72K-120KSGD
SOC Analyst (L1/L2)Security AnalystSplunk Security EngineerThreat Detection AnalystSIEM Engineer (Splunk)安全运营分析师SIEM 工程师

Splunk 在 SIEM 市场的地位:Gartner 2025 Magic Quadrant for SIEM 里 Splunk(现归 Cisco)仍在 Leaders 象限。全球 SIEM 市场 Splunk 份额约 25-30%,尤其在美国和澳洲的金融/政府/电信行业渗透率高。

SPLK-5001 的价值:SOC Analyst 岗位 JD 里最常见的两个关键词是"Splunk"和"MITRE ATT&CK"。这张认证同时覆盖两者。Indeed 2025 数据,美国标注 "Splunk" 的安全岗位约 1.2 万条,其中 60%+ 在 SOC Analyst / Security Analyst 级别。

薪资数据:Salary.com 2025,美国 SOC Analyst L2 $90-110K,带 Splunk ES 经验 + SPLK-5001 证可到 $115-140K;澳洲 SOC Analyst $95-130K AUD,Senior 到 $140-155K AUD。

不适合考的人:不用 Splunk 的安全工程师 — 如果你的 SIEM 是 Microsoft Sentinel、QRadar 或 Elastic SIEM,学 SPLK-5001 的 SPL 查询和 Splunk ES 操作在你日常工具上完全用不上。这类人考 CompTIA CySA+ 或对应平台认证更实际。

备考节奏

有 AWS 实操经验

4-6 周

零基础切入

10-14 周

建议日投入

1-2 小时/天

学习路径预览

3 章
1
Splunk 网络安全分析师认证概览:安全概念与 MITRE ATT&CK
40 min
2
SPL 安全查询、威胁检测与 Splunk ES 使用
90 min
3
安全事件调查、仪表板设计与综合模拟考试
100 min

分阶段备考路径

过来人总结的分阶段备考节奏,按周拆分,不是空话。

1

第一阶段:SPL 安全查询 + 数据源(2-3 周)

前提:SPLK-1002 (Power User) 级别的 SPL 能力。如果 SPL 基础薄弱,先补 `stats`、`timechart`、`eval`、`rex`、`lookup` 命令。安全查询重点:`| tstats` 加速搜索数据模型、`| stats count by src_ip dest_ip` 检测异常通信模式、`| rare` 发现低频异常事件、`| transaction` 关联同一会话的多条日志。安全数据源:Windows Security Event Log (4624/4625/4688/4720)、Syslog (firewall/IDS)、Web Access Log。

2

第二阶段:Splunk ES + MITRE ATT&CK(2-3 周)

Splunk ES (Enterprise Security) 是考试核心。在 Splunk Cloud trial 或 Splunk 免费版 + SA-ES app 上练习。关键操作:Notable Events 审查工作流(New → In Progress → Resolved → Closed)、Risk-Based Alerting 的 risk_score 计算逻辑、Threat Intelligence Framework (TIF) 的 IOC 导入与匹配。MITRE ATT&CK 部分:14 个 Tactics(Reconnaissance → Impact)的名称和典型 Techniques 必须认识,考试会给一个攻击描述让你判断属于哪个 Tactic。

3

第三阶段:事件调查场景 + 刷题冲刺(1-2 周)

安全事件调查 20% 权重 — 考题给一个场景(如"发现异常 RDP 登录"),问你下一步用什么 SPL 查询、查什么数据源、怎么判断横向移动。练习方法:Splunk BOTS (Boss of the SOC) 数据集是免费的 CTF 练习,v1/v2/v3 都有,做 1-2 套 BOTS 题目能覆盖大部分考试调查场景。最后 1 周刷 Splunk 官方 practice exam + 社区题。

通过者的真实经验

过来人的备考时长、分数、以及踩过的坑。

日常用 Splunk ES 值班 2 年。考 SPLK-5001 最意外的是 **Risk-Based Alerting (RBA)** 考得很细 — 我平时只看 Notable Events,从没配过 risk_score 规则。真考 3-4 道题问 RBA 的 risk_object 和 risk_score 累加逻辑。建议在 Splunk docs 里把 RBA 那几页读透。

A. Sharma82/100
SOC Analyst L2 (MSSP, 澳洲) · 备考 5 周

有安全背景但 Splunk 只用了半年。最难的是 **SPL 安全查询要写得又快又准** — 考试 90 分钟 65 题,有些题给一段 SPL 让你判断"这个查询检测的是什么攻击行为",不熟 SPL 管道操作符的人会在这类题上卡住。建议先拿下 SPLK-1002 再来考 5001。

某金融公司安全工程师78/100
SIEM Engineer(深圳) · 备考 8 周

同赛道认证对比

Splunk SPLK-5001Splunk SPLK-1002Splunk SPLK-1003
机构其他其他其他
级别专业级助理级助理级
考试费$0$0$0
时长90 min90 min90 min
单次考试题量656565
有效期3 年3 年3 年

备考技巧与常见失误

💡

**Splunk BOTS 是最好的免费练习** — Boss of the SOC CTF 数据集 (v1/v2/v3) 涵盖的安全调查场景和考试高度重叠。做 1-2 套能显著提分。

💡

**90 分钟 65 题时间偏紧** — SPL 分析题需要逐行读查询,不能跳。建议概念题 60 秒以内,SPL 分析题 2 分钟。

💡

**考试免费但需要 Splunk 账号** — 在 splunk.com/certification 注册,通过 Pearson VUE 预约。免费政策可能随时变化,约考前确认。

⚠️

**MITRE ATT&CK Tactics 顺序记错** — 14 个 Tactics 有严格的攻击链顺序:Reconnaissance → Resource Development → Initial Access → Execution → Persistence → Privilege Escalation → Defense Evasion → Credential Access → Discovery → Lateral Movement → Collection → C2 → Exfiltration → Impact。考题给一个攻击行为让你选 Tactic,顺序搞混就选错。

⚠️

**Notable Event 和 Alert 混淆** — Alert 是 Splunk 基础告警(saved search + 触发条件),Notable Event 是 Splunk ES 的安全事件概念(Correlation Search 触发后生成),有独立的审查工作流和 urgency/severity 字段。两者不是一个东西。

⚠️

**`| tstats` 和 `| stats` 使用场景搞混** — `| tstats` 只能搜索被加速的数据模型(CIM-compliant),速度极快但功能受限;`| stats` 搜索原始数据,功能强但慢。安全场景下对 CIM 数据模型(Authentication、Network Traffic、Web)用 `| tstats` 是最佳实践。

⚠️

**Windows Event ID 记不住** — 高频考的:4624 (成功登录)、4625 (失败登录)、4688 (新进程创建)、4720 (新用户创建)、4732 (用户加入本地组)、1102 (审计日志清除)。至少这 6 个必须能和安全场景对应。

常见问题

如果你准备考 Splunk SPLK-5001,先从真题型练习开始。

152 道练习题、章节学习路径、模考、错题复盘和 AI 导师都在备考页里。

进入备考页

$39 起 · 前 2 章可免费试学

学员评价

评价加载中…

你可能顺手也会看这些

Splunk SPLK-1002

其他 · 助理级
$065 题90 min

Splunk SPLK-1003

其他 · 助理级
$065 题90 min

CompTIA CySA+

CompTIA · 专业级
$40485 题165 min
备考题库

Splunk SPLK-5001 刷题通关

章节学习 + 模拟考试 + AI 导师,一站搞定

152
练习题
3
章节
13h
学习时长
AI
智能导师
  • 前 2 章免费试学
  • 真实考试格式模拟考
  • AI 错题智能复盘
  • 章节进度追踪
$39 起
立即开始刷题

备考快照

学习章节3
练习题152
预计学习时长13h

你会拿到什么

  • 152 道练习题覆盖全部 SPLK-5001 考试域
  • 重点考查 MITRE ATT&CK 场景映射和 SPL 安全查询编写的实战题
  • 涵盖 Splunk ES Notable Events 审查和安全事件调查的高频考点
  • AI 辅导功能帮助精准定位安全分析薄弱环节
  • 每道题含详细解析,深入理解 SOC 威胁检测与响应原理