Mengonfigurasi parser kustom

Didukung di:

Dokumen ini memberikan panduan tentang cara membuat parser kustom untuk kasus ketika parser siap pakai tidak tersedia atau saat Anda menginginkan kontrol yang lebih besar. Parser kustom muncul dalam daftar parser, bersama dengan parser bawaan.

Kasus penggunaan umum meliputi:

Membuat parser kustom berdasarkan petunjuk pemetaan

Anda dapat membuat parser kustom dengan menulis kode yang mengonversi log mentah asli menjadi rekaman UDM.

Bacaan tambahan:

Saat membuat parser, usahakan untuk mengisi sebanyak mungkin kolom UDM penting.

  1. Buka Setelan.

  2. Buka SIEM Settings.

  3. Klik Create Parser.

  4. Pilih sumber log yang sesuai dari daftar Sumber Log.

  5. Pilih Mulai dengan Log Raw Saja untuk membuat parser baru sesuai dengan kebutuhan Anda.

  6. Klik Create.

  7. Masukkan kode Anda di Parser Code Terminal. Untuk mengetahui informasi selengkapnya, lihat Membuat petunjuk pemetaan cuplikan kode.

    Catatan: Pastikan logika parser kustom Anda memetakan dan menghasilkan stempel waktu yang valid dan terkini dengan benar. Jika pengurai kustom salah memetakan stempel waktu ke tanggal di luar periode retensi standar Anda, data akan berhasil di-ingest, tetapi akan tetap tidak dapat dicari di antarmuka pengguna. Karena fitur penelusuran mengandalkan stempel waktu peristiwa untuk pemfilteran, data yang dipetakan ke tanggal yang salah tidak akan terlihat meskipun berhasil di-ingest.

  8. Opsional: Klik Edit untuk mengedit atau menyalin log mentah yang ada.

  9. Opsional: Klik Muat untuk memuat log mentah terbaru.

  10. Klik Pratinjau untuk melihat output UDM. Pesan error akan ditampilkan jika kode salah.

    Dalam pratinjau, Anda dapat menggunakan plugin filter statedump untuk memvalidasi status internal parser. Untuk mengetahui informasi selengkapnya, lihat Memvalidasi data menggunakan plugin statedump.

  11. Klik Validasi untuk memvalidasi parser kustom.

    Proses validasi dapat memakan waktu beberapa menit, jadi sebaiknya Anda melihat pratinjau parser kustom terlebih dahulu, melakukan perubahan jika diperlukan, lalu memvalidasi parser kustom.

  12. Klik Kirim.

    Parser diaktifkan untuk proses normalisasi setelah 20 menit.

Membuat parser kustom berdasarkan parser yang ada

Gunakan parser yang ada sebagai template untuk membuat parser kustom baru. Metode ini hanya mendukung pendekatan berbasis kode. Untuk memulai, ikuti langkah-langkah berikut:

  1. Dari Menu aplikasi , pilih Setelan > Parser.

  2. Klik Create Parser.

  3. Pilih sumber log yang sesuai dari daftar Sumber Log.

  4. Pilih Mulai dengan Parser Siap Pakai yang Ada untuk menggunakan parser yang ada sebagai dasar untuk membuat parser kustom baru.

  5. Klik Create.

  6. Edit kode Anda di Parser Code Terminal. Untuk mengetahui informasi selengkapnya, lihat Membuat petunjuk pemetaan cuplikan kode.

  7. Opsional: Klik Edit untuk mengedit log mentah.

  8. Opsional: Klik Muat ulang untuk memuat ulang log mentah.

  9. Saat Anda menambahkan kode untuk membuat parser, klik Pratinjau untuk melihat output UDM. Pesan error akan ditampilkan jika kode salah.

    Dalam pratinjau, Anda dapat menggunakan plugin filter statedump untuk memvalidasi status internal parser. Untuk mengetahui informasi selengkapnya, lihat Memvalidasi data menggunakan plugin statedump.

  10. Klik Validasi untuk memvalidasi parser kustom.

    Proses validasi mungkin memerlukan waktu beberapa menit, jadi sebaiknya Anda melihat pratinjau parser kustom terlebih dahulu, melakukan perubahan jika diperlukan, lalu memvalidasi parser kustom.

  11. Klik Kirim.

    Parser diaktifkan untuk proses normalisasi setelah 20 menit.

Menonaktifkan parser kustom

  1. Dari Menu aplikasi , pilih Setelan > Parser.

  2. Klik Menu pada parser yang ingin Anda nonaktifkan, lalu pilih Nonaktifkan dari daftar.

    Dialog Make parser inactive akan muncul.

  3. Klik Nonaktifkan.

Parser kustom dinonaktifkan dan versi parser bawaan saat ini diaktifkan setelah 20 menit. Parser bawaan kini menjadi parser default.

Menghapus parser kustom

  1. Dari Menu aplikasi , pilih Setelan > Parser.

  2. Klik Menu di samping parser kustom yang ingin Anda hapus, lalu pilih Hapus dari daftar. Catatan: Anda tidak dapat menghapus parser bawaan.

    Dialog Hapus parser kustom akan muncul.

  3. Klik Hapus.

Parser kustom dihapus dan versi parser bawaan saat ini diaktifkan setelah 20 menit.

Membuat ekstensi

Ekstensi parser memberikan cara yang fleksibel untuk memperluas kemampuan parser kustom yang ada. Parser ini tidak menggantikan parser kustom. Sebagai gantinya, kolom ini memungkinkan ekstraksi tambahan kolom secara lancar dari log raw asli ke dalam data UDM. Ekstensi parser berbeda dengan parser kustom.

Untuk membuat ekstensi parser, lihat Menggunakan ekstensi parser.

Status validasi

Kolom Validasi menampilkan status uji validasi untuk parser kustom atau untuk ekstensi parser.

  • Parser gagal: Validasi parser kustom gagal
  • Validasi Parser lulus: Validasi parser kustom berhasil
  • Dilewati: Parser kustom tidak divalidasi
  • Dilewati untuk Ekstensi: Ekstensi parser tidak divalidasi

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.