Erweiterungen für Protokollquellen

Mit einem Erweiterungsdokument kann erweitert oder geändert werden, wie die Elemente einer bestimmten Protokollquelle geparst werden. Sie können das Erweiterungsdokument verwenden, um ein Parsing-Problem zu beheben oder das Standardparsing für ein Ereignis aus einem vorhandenen DSM zu überschreiben.

Ein Erweiterungsdokument kann auch Ereignisunterstützung bereitstellen, wenn kein DSM vorhanden ist, um Ereignisse für eine Appliance oder ein Sicherheitsgerät in Ihrem Netz zu parsen.

Ein Erweiterungsdokument ist ein Dokument im XML-Format (Extensible Markup Language), das Sie mit einem beliebigen allgemeinen Text-, Code-oder Markup-Editor erstellen oder bearbeiten können. Sie können mehrere Erweiterungsdokumente erstellen, aber es kann nur ein einziges Dokument auf eine Protokollquelle angewendet werden.

Das XML-Format erfordert, dass alle Muster für reguläre Ausdrücke (Regex) in CDATA-Abschnitten (Zeichendaten) enthalten sind, um zu verhindern, dass die Sonderzeichen, die von regulären Ausdrücken benötigt werden, das Markup-Format beeinträchtigen. Der folgende Code zeigt beispielsweise den regulären Ausdruck für die Suche nach Protokollen:

<pattern id="ProtocolPattern" case-insensitive="true" xmlns=""> <![CDATA[(TCP|UDP|ICMP|GRE)]]></pattern>

(TCP|UDP|ICMP|GRE) ist das Muster für reguläre Ausdrücke.

Die Konfiguration der Protokollquellenerweiterung besteht aus den folgenden Abschnitten:

Muster
Muster für reguläre Ausdrücke, die Sie einem bestimmten Feldnamen zuordnen. Muster werden in der Erweiterungsdatei der Protokollquelle mehrfach referenziert.
Gruppen abgleichen
Eine Entität innerhalb einer Abgleichsgruppe, die analysiert wird, z. B. EventName,, und mit dem entsprechenden Muster und der entsprechenden Gruppe für die Analyse verknüpft wird. Das Erweiterungsdokument kann eine beliebige Anzahl von Übereinstimmungsgruppen enthalten.