Configurare parser personalizzati

Supportato in:

Questo documento fornisce indicazioni su come creare parser personalizzati per i casi in cui non è disponibile un parser predefinito o quando vuoi un maggiore controllo. I parser personalizzati vengono visualizzati nell'elenco dei parser, insieme a quelli predefiniti.

I casi d'uso comuni includono:

Crea un parser personalizzato basato sulle istruzioni di mapping

Puoi creare un parser personalizzato scrivendo codice che converte il log non elaborato originale in un record UDM.

Letture aggiuntive:

Quando crei un parser, cerca di compilare il maggior numero possibile di campi UDM importanti.

  1. Vai a Impostazioni.

  2. Vai a Impostazioni SIEM.

  3. Fai clic su Crea parser.

  4. Seleziona un'origine log appropriata dall'elenco Origine log.

  5. Seleziona Inizia solo con log non elaborati per creare un nuovo parser in base ai tuoi requisiti.

  6. Fai clic su Crea.

  7. Inserisci il codice nel terminale del codice del parser. Per saperne di più, vedi Creare un'istruzione di mappatura degli snippet di codice.

    Nota:assicurati che la logica del parser personalizzato mappi e produca correttamente timestamp validi e aggiornati. Se un parser personalizzato mappa in modo errato i timestamp a una data al di fuori della finestra di conservazione standard, i dati vengono inseriti correttamente, ma rimarranno non ricercabili nell'interfaccia utente. Poiché le funzionalità di ricerca si basano sui timestamp degli eventi per il filtraggio, i dati mappati su una data errata sono effettivamente invisibili nonostante l'importazione sia riuscita.

  8. (Facoltativo) Fai clic su Modifica per modificare il log grezzo o la copia esistente.

  9. (Facoltativo) Fai clic su Carica per caricare l'ultimo log non elaborato.

  10. Fai clic su Anteprima per visualizzare l'output UDM. Se il codice non è corretto, viene visualizzato un messaggio di errore.

    Nell'anteprima, puoi utilizzare il plug-in di filtro statedump per convalidare lo stato interno di un parser. Per saperne di più, consulta Convalidare i dati utilizzando il plug-in statedump.

  11. Fai clic su Convalida per convalidare il parser personalizzato.

    La procedura di convalida potrebbe richiedere alcuni minuti, pertanto ti consigliamo di visualizzare l'anteprima del parser personalizzato, apportare le modifiche necessarie e poi convalidare il parser personalizzato.

  12. Fai clic su Invia.

    Il parser viene attivato per il processo di normalizzazione dopo 20 minuti.

Creare un parser personalizzato basato su un parser esistente

Utilizza un parser esistente come modello per creare un nuovo parser personalizzato. Questo metodo supporta solo l'approccio basato su codice. Per iniziare:

  1. Dal menu Applicazione, seleziona Impostazioni > Parser.

  2. Fai clic su Crea parser.

  3. Seleziona un'origine log appropriata dall'elenco Origine log.

  4. Seleziona Inizia con un parser predefinito esistente per utilizzare un parser esistente come base per creare un nuovo parser personalizzato.

  5. Fai clic su Crea.

  6. Modifica il codice nel terminale del codice del parser. Per saperne di più, vedi Creare un'istruzione di mappatura degli snippet di codice.

  7. (Facoltativo) Fai clic su Modifica per modificare il log non elaborato.

  8. (Facoltativo) Fai clic su Aggiorna per aggiornare il log non elaborato.

  9. Man mano che aggiungi codice per creare il parser, fai clic su Anteprima per visualizzare l'output UDM. Se il codice non è corretto, viene visualizzato un messaggio di errore.

    Nell'anteprima, puoi utilizzare il plug-in di filtro statedump per convalidare lo stato interno di un parser. Per saperne di più, consulta Convalidare i dati utilizzando il plug-in statedump.

  10. Fai clic su Convalida per convalidare il parser personalizzato.

    La procedura di convalida potrebbe richiedere alcuni minuti, pertanto ti consigliamo di visualizzare prima l'anteprima del parser personalizzato, apportare le modifiche necessarie e poi convalidarlo.

  11. Fai clic su Invia.

    Il parser viene attivato per il processo di normalizzazione dopo 20 minuti.

Rendere non attivo un parser personalizzato

  1. Dal menu Applicazione, seleziona Impostazioni > Parser.

  2. Fai clic su Menu accanto al parser che vuoi disattivare e seleziona Disattiva dall'elenco.

    Viene visualizzata la finestra di dialogo Rendi inattivo il parser.

  3. Fai clic su Rendi inattivo.

Il parser personalizzato viene disattivato e la versione attuale del parser predefinito viene attivata dopo 20 minuti. Il parser predefinito diventa ora il parser predefinito.

Eliminare un parser personalizzato

  1. Dal menu Applicazione, seleziona Impostazioni > Parser.

  2. Fai clic su Menu accanto al parser personalizzato che vuoi eliminare e seleziona Elimina dall'elenco. Nota: non puoi eliminare un parser predefinito.

    Viene visualizzata la finestra di dialogo Elimina parser personalizzato.

  3. Fai clic su Elimina.

Il parser personalizzato viene eliminato e la versione attuale del parser predefinito viene attivata dopo 20 minuti.

Crea un'estensione

Le estensioni del parser forniscono un modo flessibile per estendere le funzionalità dei parser personalizzati esistenti. Non sostituiscono i parser personalizzati. Consentono invece l'estrazione senza problemi di campi aggiuntivi dal log non elaborato originale nel record UDM. Un'estensione del parser è diversa da un parser personalizzato.

Per creare un'estensione parser, consulta Utilizzo delle estensioni parser.

Stato di convalida

La colonna Convalida mostra lo stato del test di convalida per il parser personalizzato o per l'estensione del parser.

  • Parser non riuscito: convalida del parser personalizzato non riuscita
  • Convalida del parser superata: convalida del parser personalizzato riuscita
  • Ignorato: il parser personalizzato non è convalidato
  • Ignorata per l'estensione: l'estensione del parser non è convalidata

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.