Benutzerdefinierte Parser konfigurieren
In diesem Dokument finden Sie eine Anleitung zum Erstellen benutzerdefinierter Parser für Fälle, in denen kein vordefinierter Parser verfügbar ist oder Sie mehr Kontrolle wünschen. Benutzerdefinierte Parser werden in der Parserliste neben vordefinierten Parsern angezeigt.
Zu den häufigsten Anwendungsfällen gehören:
Logdaten für einen Logtyp aufnehmen, für den kein vordefinierter Parser vorhanden ist.
Gehen Sie nach einer der folgenden Methoden vor:
Erstellen Sie einen benutzerdefinierten Parser, um Updates für vordefinierte Parser zu überspringen.
Benutzerdefinierten Parser auf Grundlage von Zuordnungsanweisungen erstellen
Sie können einen benutzerdefinierten Parser erstellen, indem Sie Code schreiben, der das ursprüngliche Rohlog in einen UDM-Eintrag umwandelt.
Weitere Informationen:
- Weitere Informationen zur Struktur eines Parsers finden Sie unter Übersicht zum Parsen von Logs.
- Weitere Informationen zur Parser-Syntax finden Sie unter Referenz zur Parser-Syntax.
Beim Erstellen eines Parsers sollten Sie so viele wichtige UDM-Felder wie möglich ausfüllen.
Rufen Sie die Einstellungen auf.
Rufen Sie die SIEM-Einstellungen auf.
Klicken Sie auf Parser erstellen.
Wählen Sie in der Liste Logquelle eine geeignete Logquelle aus.
Wählen Sie Nur mit Rohlogs beginnen aus, um einen neuen Parser nach Ihren Anforderungen zu erstellen.
Klicken Sie auf Erstellen.
Geben Sie Ihren Code im Parser-Code-Terminal ein. Weitere Informationen finden Sie unter Zuordnungsanweisung für Code-Snippet erstellen.
Hinweis:Achten Sie darauf, dass die Logik Ihres benutzerdefinierten Parsers gültige, aktuelle Zeitstempel korrekt zuordnet und erzeugt. Wenn ein benutzerdefinierter Parser Zeitstempel falsch einem Datum außerhalb des Standardaufbewahrungszeitraums zuordnet, werden die Daten zwar aufgenommen, bleiben aber in der Benutzeroberfläche nicht durchsuchbar. Da Suchfunktionen Zeitstempel von Ereignissen zum Filtern verwenden, sind Daten, die einem falschen Datum zugeordnet sind, trotz erfolgreicher Aufnahme nicht sichtbar.
Optional: Klicken Sie auf Bearbeiten , um das vorhandene Rohlog oder die Kopie zu bearbeiten.
Optional: Klicken Sie auf Laden , um das aktuelle Rohlog zu laden.
Klicken Sie auf Vorschau , um die UDM-Ausgabe anzusehen. Wenn der Code falsch ist, wird eine Fehlermeldung angezeigt.
In der Vorschau können Sie das Statedump-Filter-Plug-in verwenden, um den internen Status eines Parsers zu validieren. Weitere Informationen finden Sie unter Daten mit dem Statedump-Plug-in validieren.
Klicken Sie auf Validieren , um den benutzerdefinierten Parser zu validieren.
Die Validierung kann einige Minuten dauern. Wir empfehlen daher, zuerst eine Vorschau des benutzerdefinierten Parsers anzusehen, bei Bedarf Änderungen vorzunehmen und ihn dann zu validieren.
Klicken Sie auf Senden.
Der Parser wird nach 20 Minuten für den Normalisierungsprozess aktiviert.
Benutzerdefinierten Parser auf Grundlage eines vorhandenen Parsers erstellen
Verwenden Sie einen vorhandenen Parser als Vorlage, um einen neuen benutzerdefinierten Parser zu erstellen. Diese Methode unterstützt nur den codebasierten Ansatz. So funktionierts:
Wählen Sie im Anwendungsmenü die Optionen Einstellungen > Parser aus.
Klicken Sie auf Parser erstellen.
Wählen Sie in der Liste Logquelle eine geeignete Logquelle aus.
Wählen Sie Mit einem vorhandenen vordefinierten Parser beginnen aus, um einen vorhandenen Parser als Grundlage für die Erstellung eines neuen benutzerdefinierten Parsers zu verwenden.
Klicken Sie auf Erstellen.
Bearbeiten Sie Ihren Code im Parser-Code-Terminal. Weitere Informationen finden Sie unter Zuordnungsanweisung für Code-Snippet erstellen.
Optional: Klicken Sie auf Bearbeiten , um das Rohlog zu bearbeiten.
Optional: Klicken Sie auf Aktualisieren , um das Rohlog zu aktualisieren.
Wenn Sie Code hinzufügen, um den Parser zu erstellen, klicken Sie auf Vorschau , um die UDM-Ausgabe anzusehen. Wenn der Code falsch ist, wird eine Fehlermeldung angezeigt.
In der Vorschau können Sie das Statedump-Filter-Plug-in verwenden, um den internen Status eines Parsers zu validieren. Weitere Informationen finden Sie unter Daten mit dem Statedump-Plug-in validieren.
Klicken Sie auf Validieren , um den benutzerdefinierten Parser zu validieren.
Die Validierung kann einige Minuten dauern. Wir empfehlen daher, zuerst eine Vorschau des benutzerdefinierten Parsers anzusehen, bei Bedarf Änderungen vorzunehmen und ihn dann zu validieren.
Klicken Sie auf Senden.
Der Parser wird nach 20 Minuten für den Normalisierungsprozess aktiviert.
Benutzerdefinierten Parser deaktivieren
Wählen Sie im Anwendungsmenü die Optionen Einstellungen > Parser aus.
Klicken Sie bei dem Parser , den Sie deaktivieren möchten, auf Menü und wählen Sie in der Liste Deaktivieren aus.
Das Dialogfeld Parser deaktivieren wird angezeigt.
Klicken Sie auf Deaktivieren.
Der benutzerdefinierte Parser wird deaktiviert und die aktuelle vordefinierte Parserversion wird nach 20 Minuten aktiviert. Der vordefinierte Parser wird jetzt zum Standardparser.
Benutzerdefinierten Parser löschen
Wählen Sie im Anwendungsmenü die Optionen Einstellungen > Parser aus.
Klicken Sie bei dem benutzerdefinierten Parser, den Sie löschen möchten, auf „Mehr“ Menü und wählen Sie in der Liste Löschen aus. Hinweis: Vordefinierte Parser können nicht gelöscht werden.
Das Dialogfeld Benutzerdefinierten Parser löschen wird angezeigt.
Klicken Sie auf Löschen.
Der benutzerdefinierte Parser wird gelöscht und die aktuelle vordefinierte Parserversion wird nach 20 Minuten aktiviert.
Erweiterung erstellen
Parsererweiterungen bieten eine flexible Möglichkeit, die Funktionen vorhandener benutzerdefinierter Parser zu erweitern. Sie ersetzen keine benutzerdefinierten Parser. Stattdessen ermöglichen sie die nahtlose Extraktion zusätzlicher Felder aus dem ursprünglichen Rohlog in den UDM-Eintrag. Eine Parsererweiterung unterscheidet sich von einem benutzerdefinierten Parser.
Informationen zum Erstellen einer Parsererweiterung finden Sie unter Parsererweiterungen verwenden.
Überprüfungsstatus
In der Spalte „Überprüfung“ wird der Status des Validierungstests für den benutzerdefinierten Parser oder die Parsererweiterung angezeigt.
- Parser fehlgeschlagen: Validierung des benutzerdefinierten Parsers fehlgeschlagen
- Parserüberprüfung bestanden: Validierung des benutzerdefinierten Parsers erfolgreich
- Übersprungen: Benutzerdefinierter Parser nicht validiert
- Für Erweiterung übersprungen: Parsererweiterung nicht validiert
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten