הגדרת מנתחי נתונים מותאמים אישית
במאמר הזה מוסבר איך ליצור מנתחי נתונים מותאמים אישית למקרים שבהם מנתח נתונים מוכן מראש לא זמין, או כשרוצים שליטה רבה יותר. מנתחי נתונים מותאמים אישית מופיעים ברשימת מנתחי הנתונים לצד מנתחי נתונים מוכנים מראש.
תרחישים נפוצים לדוגמה:
הכנסת נתוני יומן עבור סוג יומן שאין לו מנתח מובנה מראש.
אפשר להשתמש באחת מהשיטות הבאות:
כדי לדלג על עדכונים של מנתח מוכן מראש, צריך ליצור מנתח מותאם אישית.
יצירת מנתח מותאם אישית על סמך הוראות מיפוי
אפשר ליצור מנתח מותאם אישית על ידי כתיבת קוד שממיר את יומן הרישום המקורי הגולמי לרשומה ב-UDM.
מקורות מידע נוספים:
- מידע נוסף על המבנה של כלי ניתוח זמין במאמר סקירה כללית על ניתוח יומנים.
- מידע נוסף על התחביר של כלי הניתוח זמין במאמר הפניה לתחביר של כלי הניתוח.
כשיוצרים מנתח, כדאי לאכלס כמה שיותר שדות חשובים של UDM.
עוברים להגדרות.
עוברים אל SIEM Settings (הגדרות SIEM).
לוחצים על יצירת כלי ניתוח.
בוחרים מקור יומן מתאים מהרשימה מקור יומן.
בוחרים באפשרות Start with Raw Logs Only (התחלה עם יומני רישום גולמיים בלבד) כדי ליצור מנתח חדש בהתאם לדרישות שלכם.
לוחצים על יצירה.
מזינים את הקוד במסוף של קוד הניתוח. מידע נוסף זמין במאמר יצירת הוראות למיפוי קטע קוד.
הערה: חשוב לוודא שהלוגיקה של מנתח הנתונים בהתאמה אישית ממפה את חותמות הזמן בצורה נכונה ומפיקה חותמות זמן תקפות ועדכניות. אם מנתח מותאם אישית ממפה חותמות זמן לתאריך מחוץ לחלון השמירה הרגיל, הנתונים ייקלטו בהצלחה אבל לא יהיה אפשר לחפש אותם בממשק המשתמש. תכונות החיפוש מסתמכות על חותמות הזמן של האירועים לצורך סינון, ולכן נתונים שממופים לתאריך שגוי לא מוצגים למרות שההטמעה שלהם הצליחה.
אופציונלי: לוחצים על עריכה כדי לערוך את היומן או העותק הקיים של היומן הגולמי.
אופציונלי: לוחצים על טעינה כדי לטעון את יומן הרישום הגולמי העדכני.
לוחצים על תצוגה מקדימה כדי לראות את הפלט של UDM. אם הקוד שגוי, מוצגת הודעת שגיאה.
בתצוגה המקדימה, אפשר להשתמש בתוסף המסנן statedump כדי לאמת את המצב הפנימי של מנתח. מידע נוסף זמין במאמר בנושא אימות נתונים באמצעות התוסף statedump.
לוחצים על אימות כדי לאמת את מנתח הנתונים המותאם אישית.
תהליך האימות עשוי להימשך כמה דקות, ולכן מומלץ קודם לראות תצוגה מקדימה של מנתח הנתונים המותאם אישית, לבצע שינויים אם צריך, ואז לאמת את מנתח הנתונים המותאם אישית.
לוחצים על שליחה.
המנתח מופעל לתהליך הנורמליזציה אחרי 20 דקות.
יצירת כלי ניתוח בהתאמה אישית על סמך כלי ניתוח קיים
אפשר להשתמש במנתח קיים כתבנית כדי ליצור מנתח חדש בהתאמה אישית. השיטה הזו תומכת רק בגישה מבוססת-קוד. כדי להתחיל, פועלים לפי השלבים הבאים:
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על יצירת כלי ניתוח.
בוחרים מקור יומן מתאים מהרשימה מקור יומן.
בוחרים באפשרות Start with an Existing Prebuilt Parser (התחלה עם מנתח מובנה קיים) כדי להשתמש במנתח קיים כבסיס ליצירת מנתח מותאם אישית חדש.
לוחצים על יצירה.
עורכים את הקוד במסוף הקוד של כלי הניתוח. מידע נוסף זמין במאמר יצירת הוראות למיפוי קטע קוד.
אופציונלי: לוחצים על עריכה כדי לערוך את יומן הרישום הגולמי.
אופציונלי: לוחצים על רענון כדי לרענן את יומן הרישום הגולמי.
במהלך הוספת הקוד ליצירת כלי הניתוח, לוחצים על תצוגה מקדימה כדי לראות את הפלט של UDM. אם הקוד שגוי, מוצגת הודעת שגיאה.
בתצוגה המקדימה, אפשר להשתמש בתוסף המסנן statedump כדי לאמת את המצב הפנימי של מנתח. מידע נוסף זמין במאמר אימות נתונים באמצעות התוסף statedump.
לוחצים על אימות כדי לאמת את מנתח הנתונים המותאם אישית.
תהליך האימות עשוי להימשך כמה דקות, ולכן מומלץ קודם לראות תצוגה מקדימה של מנתח הנתונים המותאם אישית, לבצע שינויים אם צריך ואז לאמת את מנתח הנתונים המותאם אישית.
לוחצים על שליחה.
המנתח מופעל לתהליך הנורמליזציה אחרי 20 דקות.
השבתה של מנתח מותאם אישית
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט לצד הכלי לניתוח שרוצים להשבית, ובוחרים באפשרות השבתה מהרשימה.
מופיעה תיבת הדו-שיח Make parser inactive.
לוחצים על השבתה.
המנתח המותאם אישית מושבת, והגרסה הנוכחית של המנתח המובנה מופעלת אחרי 20 דקות. המנתח המובנה הופך עכשיו למנתח ברירת המחדל.
מחיקה של מנתח מותאם אישית
בתפריט האפליקציה, בוחרים באפשרות הגדרות > מנתחי נתונים.
לוחצים על תפריט לצד מנתח הנתונים המותאם אישית שרוצים למחוק ובוחרים באפשרות מחיקה מהרשימה. הערה: אי אפשר למחוק מנתח מובנה.
מופיעה תיבת הדו-שיח מחיקת מנתח מותאם אישית.
לוחצים על Delete.
המנתח המותאם אישית נמחק והגרסה הנוכחית של המנתח המובנה מופעלת אחרי 20 דקות.
יצירת תוסף
תוספי ניתוח מספקים דרך גמישה להרחבת היכולות של מנתחי נתונים מותאמים אישית קיימים. הם לא מחליפים מנתחי נתונים מותאמים אישית. במקום זאת, הם מאפשרים חילוץ חלק של שדות נוספים מיומן הגולמי המקורי לרשומה ב-UDM. תוסף ניתוח שונה מניתוח מותאם אישית.
הוראות ליצירת תוסף ניתוח זמינות במאמר שימוש בתוספי ניתוח.
סטטוס האימות
בעמודה 'אימות' מוצג הסטטוס של בדיקת האימות של מנתח מותאם אישית או של תוסף מנתח.
- הניתוח נכשל: האימות של מנתח מותאם אישית נכשל
- האימות של מנתח התוכן עבר בהצלחה: האימות של מנתח התוכן בהתאמה אישית עבר בהצלחה
- דילוג: מנתח מותאם אישית לא אומת
- דילוג על תוסף: לא בוצעה אימות של תוסף הניתוח
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.