Unterstützung für die Auswertung benutzerdefinierter Eigenschaften im DSM-Sicherheitsereignisprotokoll unter Microsoft Windows

Das DSM-Sicherheitsereignisprotokoll „ Microsoft Windows “ unterstützt die Auswertung benutzerdefinierter Ereigniseigenschaften, um über die standardmäßigen normalisierten Felder hinaus zusätzliche Eigenschaften aus den Ereignisdaten zu extrahieren.

Übersicht

Durch das Parsen benutzerdefinierter Ereigniseigenschaften kann das DSM-Modul „ Microsoft Windows -Sicherheitsereignisprotokoll“ mithilfe vordefinierter regulärer Ausdrücke bestimmte Datenfelder aus Protokollereignissen extrahieren. Die Auswertung benutzerdefinierter Ereigniseigenschaften verbessert die Ereignisanalyse, da sie Zugriff auf detaillierte Informationen bietet, die in standardmäßigen, normalisierten Ereignisfeldern möglicherweise nicht verfügbar sind. Das Parsen benutzerdefinierter Ereigniseigenschaften weist folgende wesentliche Funktion auf:
Konfigurierbarer Schalter
Das Parsen benutzerdefinierter Ereigniseigenschaften kann mithilfe des isCEPEnabled Parameters aktiviert oder deaktiviert werden.

Konfiguration

Parsing benutzerdefinierter Ereigniseigenschaften aktivieren
Das Parsen benutzerdefinierter Ereigniseigenschaften ist standardmäßig aktiviert. Um diese Einstellung zu ändern, führen Sie die folgenden Schritte aus:
  1. Gehen Sie zu „Admin“ > „DSM-Editor “.
  2. Wählen Sie in der DSM-Liste Microsoft Windows Security Event Log DSM“ aus.
  3. Klicken Sie auf die Registerkarte „Konfiguration“
  4. Rufen Sie die Konfiguration der DSM-Parameter auf.
  5. Wählen Sie „Event Collector“ aus. Fügen Sie die folgenden Parameter hinzu oder ändern Sie sie:
    • Parametername : CEP-Ausführung über das DSM des Sicherheitsereignisprotokolls von „ Microsoft Windows “ aktivieren
    • Wert : Aktivieren oder deaktivieren
    Hinweis: Aktualisierungen des DSM-Parameters „CEP-Ausführung aktivieren“ aus dem Microsoft Windows Sicherheitsereignisprotokoll werden sofort wirksam, ohne dass ein Neustart des Ereignisprozessors erforderlich ist.
  6. Klicken Sie auf „Speichern“ und übernehmen Sie die Änderungen.
Parsen benutzerdefinierter Ereigniseigenschaften deaktivieren

„Ausführung benutzerdefinierter Eigenschaften aus dem Sicherheitsereignisprotokoll von Microsoft Windows aktivieren“ ist eine Umschaltfläche und standardmäßig aktiviert.

Um die benutzerdefinierten Ereigniseigenschaften für das Sicherheitsereignisprotokoll von „ Microsoft Windows “ in DSM zum ersten Mal zu deaktivieren, führen Sie die folgenden Schritte aus:
  1. Wählen Sie jeden Event Collector nacheinander aus der Dropdown-Liste aus und deaktivieren Sie den entsprechenden Event Collector.
  2. Klicken Sie auf „Speichern“ und übernehmen Sie die Änderungen.

Sie können die Ausführung benutzerdefinierter Eigenschaften später für jeden Ereignissammler aktivieren oder deaktivieren, der dem DSM „ Microsoft Windows -Sicherheitsereignisprotokoll“ zugeordnet ist.