Configurar analisadores personalizados
Este documento orienta você sobre como criar analisadores personalizados para casos em que um analisador pré-criado não está disponível ou quando você quer mais controle. Os analisadores personalizados aparecem na lista de analisadores, junto com os pré-criados.
Os casos de uso comuns incluem:
Ingerir dados de registro para um tipo de registro que não tem um analisador pré-criado.
Use um dos seguintes métodos:
Criar um analisador personalizado para ignorar atualizações de analisadores pré-criados.
Criar um analisador personalizado com base em instruções de mapeamento
Você pode criar um analisador personalizado escrevendo um código que converte o registro bruto original em um registro UDM.
Mais informações:
- Para mais informações sobre a estrutura de um analisador, consulte Visão geral da análise de registros.
- Para mais informações sobre a sintaxe do analisador, consulte Referência de sintaxe do analisador.
Ao criar um analisador, tente preencher o maior número possível de campos UDM importantes.
Acesse Configurações.
Acesse Configurações do SIEM.
Clique em Criar analisador.
Selecione uma origem de registro adequada na lista Origem do registro.
Selecione Começar apenas com registros brutos para criar um novo analisador de acordo com seus requisitos.
Clique em Criar.
Insira seu código no terminal de código do analisador. Para mais informações, consulte Criar uma instrução de mapeamento de snippet de código.
Observação:verifique se a lógica do analisador personalizado mapeia e produz corretamente carimbos de data/hora válidos e atuais. Se um analisador personalizado mapear incorretamente carimbos de data/hora para uma data fora da janela de retenção padrão, os dados serão ingeridos, mas não poderão ser pesquisados na interface do usuário. Como os recursos de pesquisa dependem de carimbos de data/hora de eventos para filtragem, os dados mapeados para uma data incorreta ficam invisíveis, apesar da ingestão bem-sucedida.
Opcional: clique em Editar para editar o registro bruto ou a cópia.
Opcional: clique em Carregar para carregar o registro bruto mais recente.
Clique em Visualizar para conferir a saída do UDM. Uma mensagem de erro será exibida se o código estiver incorreto.
Na visualização, você pode usar o plug-in de filtro statedump para validar o estado interno de um analisador. Para mais informações, consulte Validar dados usando o plug-in statedump.
Clique em Validar para validar o analisador personalizado.
O processo de validação pode levar alguns minutos. Recomendamos que você visualize o analisador personalizado primeiro, faça mudanças, se necessário, e depois valide o analisador personalizado.
Clique em Enviar.
O analisador é ativado para o processo de normalização após 20 minutos.
Criar um analisador personalizado com base em um analisador existente
Use um analisador existente como modelo para criar um novo analisador personalizado. Esse método oferece suporte apenas à abordagem baseada em código. Para começar, siga estas etapas:
No menu de aplicativos, selecione Configurações > Analisadores.
Clique em Criar analisador.
Selecione uma origem de registro adequada na lista Origem do registro.
Selecione Começar com um analisador pré-criado existente para usar um analisador existente como base para criar um novo analisador personalizado.
Clique em Criar.
Edite seu código no terminal de código do analisador. Para mais informações, consulte Criar uma instrução de mapeamento de snippet de código.
Opcional: clique em Editar para editar o registro bruto.
Opcional: clique em Atualizar para atualizar o registro bruto.
Ao adicionar código para criar o analisador, clique em Visualizar para conferir a saída do UDM. Uma mensagem de erro será exibida se o código estiver incorreto.
Na visualização, você pode usar o plug-in de filtro statedump para validar o estado interno de um analisador. Para mais informações, consulte Validar dados usando o plug-in statedump.
Clique em Validar para validar o analisador personalizado.
O processo de validação pode levar alguns minutos. Recomendamos que você visualize o analisador personalizado primeiro, faça mudanças, se necessário, e depois valide o analisador personalizado.
Clique em Enviar.
O analisador é ativado para o processo de normalização após 20 minutos.
Desativar um analisador personalizado
No menu de aplicativos, selecione Configurações > Analisadores.
Clique em Menu no analisador que você quer desativar e selecione Desativar na lista.
A caixa de diálogo Desativar analisador será exibida.
Clique em Desativar.
O analisador personalizado é desativado e a versão atual do analisador pré-criado é ativada após 20 minutos. O analisador pré-criado agora se torna o analisador padrão.
Excluir um analisador personalizado
No menu de aplicativos, selecione Configurações > Analisadores.
Clique em Menu no analisador personalizado que você quer excluir e selecione Excluir na lista. Observação: não é possível excluir um analisador pré-criado.
A caixa de diálogo Excluir analisador personalizado será exibida.
Clique em Excluir.
O analisador personalizado é excluído e a versão atual do analisador pré-criado é ativada após 20 minutos.
Criar uma extensão
As extensões de analisador oferecem uma maneira flexível de ampliar as capabilities dos analisadores personalizados existentes. Elas não substituem os analisadores personalizados. Em vez disso, elas permitem a extração perfeita de campos adicionais do registro bruto original para o registro UDM. Uma extensão de analisador é diferente de um analisador personalizado.
Para criar uma extensão de analisador, consulte Usar extensões de analisador.
Status da validação
A coluna "Validação" mostra o status do teste de validação para o analisador personalizado ou para a extensão do analisador.
- Falha no analisador: falha na validação do analisador personalizado
- Validação do analisador aprovada: validação do analisador personalizado bem-sucedida
- Ignorado: o analisador personalizado não foi validado
- Ignorado para extensão: a extensão do analisador não foi validada
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.