Unterstützung für das Parsen benutzerdefinierter Eigenschaften im DSM von „ Linux “

Das DSM-Betriebssystem „ Linux “ unterstützt die Auswertung benutzerdefinierter Ereigniseigenschaften, um über die standardmäßigen normalisierten Felder hinaus zusätzliche Eigenschaften aus Ereignisdaten zu extrahieren.

Übersicht

Durch das Parsen benutzerdefinierter Ereigniseigenschaften kann der DSM von „ Linux “ mithilfe vordefinierter regulärer Ausdrücke bestimmte Datenfelder aus Protokollereignissen extrahieren. Die Auswertung benutzerdefinierter Ereigniseigenschaften verbessert die Ereignisanalyse, da sie Zugriff auf detaillierte Informationen bietet, die in standardmäßigen, normalisierten Ereignisfeldern möglicherweise nicht verfügbar sind. Das Parsen benutzerdefinierter Ereigniseigenschaften weist folgende Hauptfunktion auf:
Konfigurierbarer Schalter
Das Parsen benutzerdefinierter Ereigniseigenschaften kann mithilfe des isCEPEnabled Parameters aktiviert oder deaktiviert werden.

Konfiguration

Parsing benutzerdefinierter Ereigniseigenschaften aktivieren
Das Parsen benutzerdefinierter Ereigniseigenschaften ist standardmäßig aktiviert. Um diese Einstellung zu ändern, führen Sie die folgenden Schritte aus:
  1. Gehen Sie zu „Admin“ > „DSM-Editor “.
  2. Wählen Sie „ Linux “ aus der DSM-Liste aus.
  3. Klicken Sie auf die Registerkarte „Konfiguration“
  4. Rufen Sie die Konfiguration der DSM-Parameter auf.
  5. Konfiguration der DSM-Anzeige-Parameter überprüfen
  6. Wählen Sie im DSM unter „ Linux “ die Option „CEP-Ausführung aktivieren“ aus.
    Hinweis: Die Option „CEP-Ausführung über das DSM von „ Linux “ aktivieren“ ist eine Umschaltfläche und standardmäßig aktiviert.
  7. Klicken Sie auf „Speichern“ und übernehmen Sie die Änderungen.
Parsen benutzerdefinierter Ereigniseigenschaften deaktivieren
Um die benutzerdefinierten Ereigniseigenschaften von DSM unter „ Linux “ zum ersten Mal zu deaktivieren, führen Sie die folgenden Schritte aus:
  1. Wählen Sie jeden Event Collector nacheinander aus der Dropdown-Liste aus und deaktivieren Sie den entsprechenden Event Collector.
  2. Klicken Sie auf „Speichern“ und übernehmen Sie die Änderungen.
Hinweis:

Sie können die Ausführung benutzerdefinierter Ereigniseigenschaften später für jeden Ereignissammler aktivieren oder deaktivieren, der dem Amazon AWS CloudTrail DSM zugeordnet ist.

Änderungen am Parameter Enable CEP execution from the Linux OS DSM werden sofort wirksam, ohne dass ein Neustart des Ereignisprozessors erforderlich ist.