Configurer des analyseurs personnalisés

Compatible avec :

Ce document explique comment créer des analyseurs personnalisés lorsque aucun analyseur prédéfini n'est disponible ou lorsque vous souhaitez avoir plus de contrôle. Les analyseurs personnalisés apparaissent dans la liste des analyseurs, à côté des analyseurs prédéfinis.

Vous trouverez ci-dessous des cas d'utilisation courants :

Créer un analyseur personnalisé basé sur des instructions de mappage

Vous pouvez créer un analyseur personnalisé en écrivant du code qui convertit le journal brut d'origine en enregistrement UDM.

Autres ressources :

Lorsque vous créez un analyseur, essayez de renseigner autant de champs UDM importants que possible.

  1. Accédez à Paramètres.

  2. Accédez à Paramètres SIEM.

  3. Cliquez sur Créer un analyseur.

  4. Sélectionnez une source de journal appropriée dans la liste Source de journal.

  5. Sélectionnez Commencer uniquement avec les journaux bruts pour créer un analyseur en fonction de vos besoins.

  6. Cliquez sur Créer.

  7. Saisissez votre code dans le terminal de code de l'analyseur. Pour en savoir plus, consultez Créer une instruction de mappage d'extrait de code.

    Remarque : Assurez-vous que la logique de votre analyseur personnalisé mappe et génère correctement des codes temporels valides et actuels. Si un analyseur personnalisé mappe incorrectement des codes temporels à une date en dehors de votre période de conservation standard, les données sont ingérées, mais elles ne peuvent pas être recherchées dans l'interface utilisateur. Étant donné que les fonctionnalités de recherche s'appuient sur les codes temporels des événements pour le filtrage, les données mappées à une date incorrecte sont effectivement invisibles malgré une ingestion réussie.

  8. Facultatif : Cliquez sur Modifier pour modifier le journal brut existant ou le copier.

  9. Facultatif : Cliquez sur Charger pour charger le dernier journal brut.

  10. Cliquez sur Aperçu pour afficher la sortie UDM. Un message d'erreur s'affiche si le code est incorrect.

    Dans l'aperçu, vous pouvez utiliser le plug-in de filtre statedump pour valider l'état interne d'un analyseur. Pour en savoir plus, consultez Valider des données à l'aide du plug-in statedump.

  11. Cliquez sur Valider pour valider l'analyseur personnalisé.

    Le processus de validation peut prendre quelques minutes. Nous vous recommandons donc d'abord de prévisualiser l'analyseur personnalisé, d'y apporter des modifications si nécessaire, puis de le valider.

  12. Cliquez sur Envoyer.

    L'analyseur est activé pour le processus de normalisation après 20 minutes.

Créer un analyseur personnalisé basé sur un analyseur existant

Utilisez un analyseur existant comme modèle pour créer un analyseur personnalisé. Cette méthode n'est compatible qu'avec l'approche basée sur le code. Voici la procédure à suivre :

  1. Dans le menu des applications, sélectionnez Paramètres > Analyseurs.

  2. Cliquez sur Créer un analyseur.

  3. Sélectionnez une source de journal appropriée dans la liste Source de journal.

  4. Sélectionnez Commencer avec un analyseur prédéfini existant pour utiliser un analyseur existant comme base pour créer un analyseur personnalisé.

  5. Cliquez sur Créer.

  6. Modifiez votre code dans le terminal de code de l'analyseur. Pour en savoir plus, consultez Créer une instruction de mappage d'extrait de code.

  7. Facultatif : Cliquez sur Modifier pour modifier le journal brut.

  8. Facultatif : Cliquez sur Actualiser pour actualiser le journal brut.

  9. Lorsque vous ajoutez du code pour créer l'analyseur, cliquez sur Aperçu pour afficher la sortie UDM. Un message d'erreur s'affiche si le code est incorrect.

    Dans l'aperçu, vous pouvez utiliser le plug-in de filtre statedump pour valider l'état interne d'un analyseur. Pour en savoir plus, consultez Valider des données à l'aide du plug-in statedump.

  10. Cliquez sur Valider pour valider l'analyseur personnalisé.

    Le processus de validation peut prendre quelques minutes. Nous vous recommandons donc d'abord de prévisualiser l'analyseur personnalisé, d'y apporter des modifications si nécessaire, puis de le valider.

  11. Cliquez sur Envoyer.

    L'analyseur est activé pour le processus de normalisation après 20 minutes.

Désactiver un analyseur personnalisé

  1. Dans le menu des applications, sélectionnez Paramètres > Analyseurs.

  2. Cliquez sur Menu à côté de l'analyseur que vous souhaitez désactiver, puis sélectionnez Désactiver dans la liste.

    La boîte de dialogue Désactiver l'analyseur s'affiche.

  3. Cliquez sur Désactiver.

L'analyseur personnalisé est désactivé et la version actuelle de l'analyseur prédéfini est activée après 20 minutes. L'analyseur prédéfini devient alors l'analyseur par défaut.

Supprimer un analyseur personnalisé

  1. Dans le menu des applications, sélectionnez Paramètres > Analyseurs.

  2. Cliquez sur Menu à côté de l' analyseur personnalisé que vous souhaitez supprimer, puis sélectionnez Supprimer dans la liste. Remarque : Vous ne pouvez pas supprimer un analyseur prédéfini.

    La boîte de dialogue Supprimer l'analyseur personnalisé s'affiche.

  3. Cliquez sur Supprimer.

L'analyseur personnalisé est supprimé et la version actuelle de l'analyseur prédéfini est activée après 20 minutes.

Créer une extension

Les extensions d'analyseur offrent un moyen flexible d'étendre les fonctionnalités des analyseurs personnalisés existants. Elles ne remplacent pas les analyseurs personnalisés. Au lieu de cela, elles permettent d'extraire facilement des champs supplémentaires du journal brut d'origine dans l'enregistrement UDM. Une extension d'analyseur est différente d'un analyseur personnalisé.

Pour créer une extension d'analyseur, consultez Utiliser des extensions d'analyseur.

État de validation

La colonne "Validation" affiche l'état du test de validation pour l'analyseur personnalisé ou pour l'extension d'analyseur.

  • Échec de l'analyseur : échec de la validation de l'analyseur personnalisé
  • Analyseur validé : validation réussie de l'analyseur personnalisé
  • Ignoré : l'analyseur personnalisé n'est pas validé
  • Ignoré pour l'extension : l'extension d'analyseur n'est pas validée

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.