Harnessing the power of Splunk Asset and Risk Intelligence to accelerate investigations
Download resourcesAbout this session
Dimitri McKay, Security Strategist at Splunk with a background in incident investigation and penetration testing, demos Asset and Risk Intelligence (ARI), a feature that runs on top of existing Splunk data to build a real-time inventory of assets and identities. He opens by arguing that CMDBs consistently fail because they depend on people manually keeping records current, and describes finding customers whose real asset counts differed sharply from what their CMDB reported. ARI needs no new data sources: it parses existing logs from DHCP, EDR tools like CrowdStrike, and forwarders into asset records, tagging device type, location, software, vulnerabilities, and IP history, and standing up in about two hours. He walks through use cases: pivoting from a host, IP, or user to everything known about it during an investigation; spotting unmanaged or unprotected assets; tracking cloud assets across multiple providers; compliance reporting against NIST, ISO, PCI, and HIPAA; and feeding risk-based alerting. Audience questions cover gathering data from remote or retail sites via existing local scanners, and the tool's query performance and confidence-weighted approach to prioritizing data sources like DHCP over slower feeds.
Without a comprehensive inventory of networked assets, responding to security incidents hinges on limited information leading to inefficient, cursory investigations. The solution lies in accurate asset attribution and enhanced asset visibility.In this session, we introduce a synergistic approach to enriching Enterprise Security (ES) with one of the latest innovations to Splunk's lineup: Splunk® Asset and Risk Intelligence. This integration not only enriches notable events with detailed asset context but also significantly streamlines investigative processes by improving how security teams link assets with identities.Discover how pairing Splunk® Asset and Risk Intelligence with ES unlocks advanced capabilities for asset investigation. This synergy allows a deeper comprehension of asset and identity interplay and provides direct insights into endpoint compliance, aligning with your security controls. Attendees will leave with valuable strategies to fully leverage Splunk's integrated solutions, elevating their security operations to new heights.
Key takeaways
- Stop trusting your CMDB numbers at face value; verify actual asset counts against what your security tools observe, the gap is often large.
- Look for tools that build an asset inventory from data you already collect (DHCP, EDR, forwarders) rather than requiring a new agent or scan.
- Prioritize context data sources by confidence: real-time feeds like DHCP for presence, richer sources like CrowdStrike or Tanium for software and OS detail.
- Use asset context to cut investigation time: most of the first 30 minutes of an internal investigation is spent just figuring out what the asset is.
- Track short-lived and cloud assets explicitly, since ephemeral instances are the ones traditional inventories miss most.
Speakers

Dimitri McKay est stratège principal en sécurité et conseiller en RSSI pour Splunk avec plus de 20 ans d'expérience en infosec, allant des tests de pénétration, du travail d'évaluation de la vulnérabilité, de la création et de la maturation de… Read moreRead less
Dimitri McKay est stratège principal en sécurité et conseiller en RSSI pour Splunk avec plus de 20 ans d'expérience en infosec, allant des tests de pénétration, du travail d'évaluation de la vulnérabilité, de la création et de la maturation de programmes de sécurité. Son rôle aujourd'hui se concentre sur tous les aspects de la sécurité : les personnes, les processus et la technologie, et possède une vaste gamme de connaissances fondées sur des années d'engagements clients dans le Fortune 500. Dimitri McKay a occupé une liste de postes dans le domaine de la sécurité au cours de ses vingt-cinq ans et plus de travail avec des entreprises Fortune 500 dans et autour des meilleures pratiques de sécurité, de la maturité des programmes et de la conception. Ses études ont commencé à l'Université Harvard et se sont poursuivies avec un certain nombre de certifications par acronymes. Il est un conférencier passionné, auteur et promoteur des meilleures pratiques de sécurité, de la conformité et de la réduction des risques. Actuellement, il est stratège principal de la sécurité pour Splunk. Avant cela, il a effectué des tests de pénétration et des travaux de consultation en évaluation de la vulnérabilité.
