맞춤 파서 구성

다음에서 지원:

이 문서에서는 사전 빌드된 파서를 사용할 수 없거나 더 많은 제어가 필요한 경우 맞춤 파서를 만드는 방법을 안내합니다. 맞춤 파서는 사전 빌드된 파서와 함께 파서 목록에 표시됩니다.

일반적인 사용 사례는 다음과 같습니다.

매핑 명령어 기반의 커스텀 파서 만들기

원본 원시 로그를 UDM 레코드로 변환하는 코드를 작성하여 맞춤 파서를 만들 수 있습니다.

추가 자료:

파서를 만들 때는 최대한 많은 중요 UDM 필드를 채우는 것이 좋습니다.

  1. 설정으로 이동합니다.

  2. SIEM 설정으로 이동합니다.

  3. 파서 만들기를 클릭합니다.

  4. 로그 소스 목록에서 적절한 로그 소스를 선택합니다.

  5. 원시 로그만 사용을 선택하여 요구사항에 따라 새 파서를 만듭니다.

  6. 만들기를 클릭합니다.

  7. 파서 코드 터미널에 코드를 입력합니다. 자세한 내용은 코드 스니펫 매핑 명령어 만들기를 참고하세요.

    참고: 커스텀 파서 로직이 올바르게 매핑되고 유효한 최신 타임스탬프를 생성하는지 확인하세요. 맞춤 파서가 타임스탬프를 표준 보관 기간 외의 날짜에 잘못 매핑하면 데이터가 성공적으로 수집되지만 사용자 인터페이스에서 검색할 수 없는 상태로 유지됩니다. 검색 기능은 필터링을 위해 이벤트 타임스탬프를 사용하므로 잘못된 날짜에 매핑된 데이터는 수집에 성공하더라도 사실상 표시되지 않습니다.

  8. 선택사항: 수정을 클릭하여 기존 원시 로그나 복사본을 수정합니다.

  9. 선택사항: 로드를 클릭하여 최신 원시 로그를 로드합니다.

  10. 미리보기를 클릭하여 UDM 출력을 확인합니다. 코드가 잘못되면 오류 메시지가 표시됩니다.

    미리보기에서는 statedump 필터 플러그인을 사용하여 파서의 내부 상태를 확인할 수 있습니다. 자세한 내용은 statedump 플러그인을 사용하여 데이터 검증을 참고하세요.

  11. 커스텀 파서를 검증하려면 검증을 클릭합니다.

    검증 프로세스는 몇 분 정도 걸릴 수 있으므로 먼저 커스텀 파서를 미리 보고 필요한 경우 변경한 다음 커스텀 파서를 검증하는 것이 좋습니다.

  12. 제출을 클릭합니다.

    파서는 20분 후에 정규화 프로세스를 위해 활성화됩니다.

기존 파서를 기반으로 맞춤 파서 만들기

기존 파서를 템플릿으로 사용하여 새 맞춤 파서를 만듭니다. 이 메서드는 코드 기반 접근 방식만 지원합니다. 시작하려면 아래의 단계를 따르세요.

  1. 애플리케이션 메뉴에서 설정 > 파서를 선택합니다.

  2. 파서 만들기를 클릭합니다.

  3. 로그 소스 목록에서 적절한 로그 소스를 선택합니다.

  4. 기존 사전 빌드된 파서로 시작을 선택하여 기존 파서를 새 커스텀 파서를 만들기 위한 기본으로 사용합니다.

  5. 만들기를 클릭합니다.

  6. 파서 코드 터미널에서 코드를 수정합니다. 자세한 내용은 코드 스니펫 매핑 명령어 만들기를 참고하세요.

  7. 선택사항: 수정을 클릭하여 원시 로그를 수정합니다.

  8. 선택사항: 새로고침을 클릭하여 원시 로그를 새로고침합니다.

  9. 파서를 빌드하는 코드를 추가할 때 미리보기를 클릭하여 UDM 출력을 확인합니다. 코드가 잘못되면 오류 메시지가 표시됩니다.

    미리보기에서는 statedump 필터 플러그인을 사용하여 파서의 내부 상태를 확인할 수 있습니다. 자세한 내용은 statedump 플러그인을 사용하여 데이터 검증을 참조하세요.

  10. 커스텀 파서를 검증하려면 검증을 클릭합니다.

    검증 프로세스는 몇 분 정도 걸릴 수 있으므로 먼저 커스텀 파서를 미리 보고 필요한 경우 변경한 다음 커스텀 파서를 검증하는 것이 좋습니다.

  11. 제출을 클릭합니다.

    파서는 20분 후에 정규화 프로세스를 위해 활성화됩니다.

커스텀 파서 비활성화

  1. 애플리케이션 메뉴에서 설정 > 파서를 선택합니다.

  2. 비활성화하려는 파서에 대한 메뉴를 클릭하고 목록에서 비활성화를 선택합니다.

    파서 비활성화 대화상자가 표시됩니다.

  3. 비활성화를 클릭합니다.

20분이 지나면 커스텀 파서가 비활성화되고 현재 사전 빌드된 파서 버전이 활성화됩니다. 이제 사전 빌드된 파서가 기본 파서가 됩니다.

맞춤 파서 삭제

  1. 애플리케이션 메뉴에서 설정 > 파서를 선택합니다.

  2. 삭제하려는 맞춤 파서에 대한 메뉴를 클릭하고 목록에서 삭제를 선택합니다. 참고: 사전 빌드된 파서는 삭제할 수 없습니다.

    맞춤 파서 삭제 대화상자가 표시됩니다.

  3. 삭제를 클릭합니다.

20분이 지나면 커스텀 파서가 삭제되고 현재 사전 빌드된 파서 버전이 활성화됩니다.

확장 프로그램 만들기

파서 확장 프로그램은 기존 맞춤 파서의 기능을 확장하는 유연한 방법을 제공합니다. 맞춤 파서를 대체하지 않습니다. 대신 원래 원시 로그에서 UDM 레코드로 추가 필드를 원활하게 추출할 수 있습니다. 파서 확장 프로그램은 커스텀 파서와 다릅니다.

파서 확장 프로그램을 만들려면 파서 확장 프로그램 사용을 참고하세요.

유효성 검사 상태

'검증' 열에는 맞춤 파서 또는 파서 확장 프로그램의 검증 테스트 상태가 표시됩니다.

  • 파서 실패: 맞춤 파서 유효성 검사에 실패함
  • 파서 검증 통과: 맞춤 파서 검증 성공
  • 건너뜀: 맞춤 파서가 검증되지 않음
  • 확장 프로그램 건너뜀: 파서 확장 프로그램이 검증되지 않음

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.