Benutzerdefinierte Parser konfigurieren

Unterstützt in:

In diesem Dokument finden Sie eine Anleitung zum Erstellen benutzerdefinierter Parser für Fälle, in denen kein vordefinierter Parser verfügbar ist oder Sie mehr Kontrolle wünschen. Benutzerdefinierte Parser werden in der Parserliste neben vordefinierten Parsern angezeigt.

Zu den häufigsten Anwendungsfällen gehören:

Benutzerdefinierten Parser auf Grundlage von Zuordnungsanweisungen erstellen

Sie können einen benutzerdefinierten Parser erstellen, indem Sie Code schreiben, der das ursprüngliche Rohlog in einen UDM-Eintrag umwandelt.

Weitere Informationen:

Beim Erstellen eines Parsers sollten Sie so viele wichtige UDM-Felder wie möglich ausfüllen.

  1. Rufen Sie die Einstellungen auf.

  2. Rufen Sie die SIEM-Einstellungen auf.

  3. Klicken Sie auf Parser erstellen.

  4. Wählen Sie in der Liste Logquelle eine geeignete Logquelle aus.

  5. Wählen Sie Nur mit Rohlogs beginnen aus, um einen neuen Parser nach Ihren Anforderungen zu erstellen.

  6. Klicken Sie auf Erstellen.

  7. Geben Sie Ihren Code im Parser-Code-Terminal ein. Weitere Informationen finden Sie unter Zuordnungsanweisung für Code-Snippet erstellen.

    Hinweis:Achten Sie darauf, dass die Logik Ihres benutzerdefinierten Parsers gültige, aktuelle Zeitstempel korrekt zuordnet und erzeugt. Wenn ein benutzerdefinierter Parser Zeitstempel falsch einem Datum außerhalb des Standardaufbewahrungszeitraums zuordnet, werden die Daten zwar aufgenommen, bleiben aber in der Benutzeroberfläche nicht durchsuchbar. Da Suchfunktionen Zeitstempel von Ereignissen zum Filtern verwenden, sind Daten, die einem falschen Datum zugeordnet sind, trotz erfolgreicher Aufnahme nicht sichtbar.

  8. Optional: Klicken Sie auf Bearbeiten , um das vorhandene Rohlog oder die Kopie zu bearbeiten.

  9. Optional: Klicken Sie auf Laden , um das aktuelle Rohlog zu laden.

  10. Klicken Sie auf Vorschau , um die UDM-Ausgabe anzusehen. Wenn der Code falsch ist, wird eine Fehlermeldung angezeigt.

    In der Vorschau können Sie das Statedump-Filter-Plug-in verwenden, um den internen Status eines Parsers zu validieren. Weitere Informationen finden Sie unter Daten mit dem Statedump-Plug-in validieren.

  11. Klicken Sie auf Validieren , um den benutzerdefinierten Parser zu validieren.

    Die Validierung kann einige Minuten dauern. Wir empfehlen daher, zuerst eine Vorschau des benutzerdefinierten Parsers anzusehen, bei Bedarf Änderungen vorzunehmen und ihn dann zu validieren.

  12. Klicken Sie auf Senden.

    Der Parser wird nach 20 Minuten für den Normalisierungsprozess aktiviert.

Benutzerdefinierten Parser auf Grundlage eines vorhandenen Parsers erstellen

Verwenden Sie einen vorhandenen Parser als Vorlage, um einen neuen benutzerdefinierten Parser zu erstellen. Diese Methode unterstützt nur den codebasierten Ansatz. So funktionierts:

  1. Wählen Sie im Anwendungsmenü die Optionen Einstellungen > Parser aus.

  2. Klicken Sie auf Parser erstellen.

  3. Wählen Sie in der Liste Logquelle eine geeignete Logquelle aus.

  4. Wählen Sie Mit einem vorhandenen vordefinierten Parser beginnen aus, um einen vorhandenen Parser als Grundlage für die Erstellung eines neuen benutzerdefinierten Parsers zu verwenden.

  5. Klicken Sie auf Erstellen.

  6. Bearbeiten Sie Ihren Code im Parser-Code-Terminal. Weitere Informationen finden Sie unter Zuordnungsanweisung für Code-Snippet erstellen.

  7. Optional: Klicken Sie auf Bearbeiten , um das Rohlog zu bearbeiten.

  8. Optional: Klicken Sie auf Aktualisieren , um das Rohlog zu aktualisieren.

  9. Wenn Sie Code hinzufügen, um den Parser zu erstellen, klicken Sie auf Vorschau , um die UDM-Ausgabe anzusehen. Wenn der Code falsch ist, wird eine Fehlermeldung angezeigt.

    In der Vorschau können Sie das Statedump-Filter-Plug-in verwenden, um den internen Status eines Parsers zu validieren. Weitere Informationen finden Sie unter Daten mit dem Statedump-Plug-in validieren.

  10. Klicken Sie auf Validieren , um den benutzerdefinierten Parser zu validieren.

    Die Validierung kann einige Minuten dauern. Wir empfehlen daher, zuerst eine Vorschau des benutzerdefinierten Parsers anzusehen, bei Bedarf Änderungen vorzunehmen und ihn dann zu validieren.

  11. Klicken Sie auf Senden.

    Der Parser wird nach 20 Minuten für den Normalisierungsprozess aktiviert.

Benutzerdefinierten Parser deaktivieren

  1. Wählen Sie im Anwendungsmenü die Optionen Einstellungen > Parser aus.

  2. Klicken Sie bei dem Parser , den Sie deaktivieren möchten, auf Menü und wählen Sie in der Liste Deaktivieren aus.

    Das Dialogfeld Parser deaktivieren wird angezeigt.

  3. Klicken Sie auf Deaktivieren.

Der benutzerdefinierte Parser wird deaktiviert und die aktuelle vordefinierte Parserversion wird nach 20 Minuten aktiviert. Der vordefinierte Parser wird jetzt zum Standardparser.

Benutzerdefinierten Parser löschen

  1. Wählen Sie im Anwendungsmenü die Optionen Einstellungen > Parser aus.

  2. Klicken Sie bei dem benutzerdefinierten Parser, den Sie löschen möchten, auf „Mehr“ Menü und wählen Sie in der Liste Löschen aus. Hinweis: Vordefinierte Parser können nicht gelöscht werden.

    Das Dialogfeld Benutzerdefinierten Parser löschen wird angezeigt.

  3. Klicken Sie auf Löschen.

Der benutzerdefinierte Parser wird gelöscht und die aktuelle vordefinierte Parserversion wird nach 20 Minuten aktiviert.

Erweiterung erstellen

Parsererweiterungen bieten eine flexible Möglichkeit, die Funktionen vorhandener benutzerdefinierter Parser zu erweitern. Sie ersetzen keine benutzerdefinierten Parser. Stattdessen ermöglichen sie die nahtlose Extraktion zusätzlicher Felder aus dem ursprünglichen Rohlog in den UDM-Eintrag. Eine Parsererweiterung unterscheidet sich von einem benutzerdefinierten Parser.

Informationen zum Erstellen einer Parsererweiterung finden Sie unter Parsererweiterungen verwenden.

Überprüfungsstatus

In der Spalte „Überprüfung“ wird der Status des Validierungstests für den benutzerdefinierten Parser oder die Parsererweiterung angezeigt.

  • Parser fehlgeschlagen: Validierung des benutzerdefinierten Parsers fehlgeschlagen
  • Parserüberprüfung bestanden: Validierung des benutzerdefinierten Parsers erfolgreich
  • Übersprungen: Benutzerdefinierter Parser nicht validiert
  • Für Erweiterung übersprungen: Parsererweiterung nicht validiert

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten