管理自助式解析器选项
Google Security Operations 平台的统一数据模型 (UDM) 提供 全面支持威胁检测和数据规范化。Google SecOps 会积极开发和更新 许多商业产品的预构建解析器。不过,自定义 请求受严格的服务级别约束:Google 工程团队会尽最大努力处理有关新解析器或现有解析器中额外 字段映射的请求。您必须查看并了解解析器支持级别,才能了解完整详情。
如需获得最佳结果(包括立即控制日志提取、 缩短价值实现时间以及即时部署更新),您必须利用以下自助式选项。
推荐的自助式选项
| 用例 | 推荐的功能 | 福利 |
|---|---|---|
| 新日志源(租户专用) | 自定义日志类型 | 快速载入独特或高度自定义的数据流,而无需 审核。 |
| 提取其他字段 (JSON/XML) | 自动提取 | 只需进行最少的配置,即可自动识别和提取结构化日志 (JSON、XML)中的新字段。 |
| 自定义 UDM 映射或非 JSON/XML | 解析器扩展程序 | 实现对提取逻辑的精细控制,并确保将 特定字段正确映射到 UDM,以最大限度地提高搜索和 检测效果。 |
| 创建全新的完整解析器 | 选项 A:自动提取或选项 B:完整自定义解析器 | A: 结构化日志的最简单快捷途径。 B: 让您完全拥有复杂日志的所有权,并具备即时更新功能。 |
自助式的详细用例
本部分提供了一些场景和实用指南,可帮助您根据特定的解析器或数据注入需求选择最有效的自助式工具。
仅适用于租户的来源的自定义日志类型
如果您需要注入新的日志类型(即使商业产品是 众所周知的),但日志格式是特定的,并且仅供您的 租户内部使用,则应使用Custom Log Types(自定义日志类型)自助式功能。
借助此方法,您可以在自己的 环境中快速注册独特的日志格式,而无需使用需要 Google 进行广泛 审核和部署的全局解析器。
如需详细了解如何创建自定义日志类型,请参阅 自定义日志类型。
使用自动提取功能 (JSON/XML) 增强现有解析器
如果您正在使用现有解析器处理 JSON 或 XML 格式的日志,并且想要 提取当前未解析的其他字段,则应使用 自动提取 功能。
自动提取功能会动态扫描结构化日志以识别未映射的 字段,让您能够立即丰富 UDM 记录,而无需对基础解析器进行代码 更改。
如需详细了解自动提取功能,请参阅 自动提取概览。
使用解析器扩展程序微调提取和 UDM 映射
如果您的日志采用的格式不同于 JSON 或 XML,或者您需要 精确控制如何将提取的字段映射到特定的 UDM 字段,则您 应使用解析器扩展程序。
解析器扩展程序提供了一种强大的机制来修改、扩展或替换 现有解析器的逻辑。当您需要执行以下操作时,它们是理想的选择:
- 映射未自动识别的字段。
- 应用自定义逻辑来重新设置字段值的格式。
- 确保将数据准确规范化为 UDM 标准。
如需详细了解如何实现解析器扩展程序,请参阅 解析器扩展程序 和 解析器扩展程序示例。
为新的日志源创建新的解析器
当您载入全新的日志源时,请使用以下 自助式选项之一,按复杂程度排序:
选项 1:自动提取(简单)
对于 结构化日志 (JSON/XML),建议使用自动提取功能,这是最直接的途径。当您的新日志源采用结构化 格式时,自动提取功能可确保立即解析所有字段,并 准备好提取到 UDM,而只需进行最少的配置。
如需详细了解如何使用此功能,请参阅自动提取概览。
选项 2:完整自定义解析器(高级)
此选项最适合复杂或独特的日志格式。如果日志 复杂、非结构化或需要特定的正则表达式模式进行提取,您 可以自行创建完整的自定义解析器。这样,您就可以完全拥有解析器逻辑,并能够进行即时更新和迭代。
如需详细了解如何管理完整的自定义解析器,请参阅 自定义解析器。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。