Ausdrücke für die Datenverschlüsselung

Mit Ausdrücken für die Datenverschlüsselung werden die Daten ermittelt, die verdeckt werden sollen. Sie können Ausdrücke für die Datenverschlüsselung erstellen, die auf feldbasierten Eigenschaften basieren, oder Sie können reguläre Ausdrücke verwenden.

Feldbasierte Eigenschaften

Verwenden Sie feldbasierte Eigenschaft, um Benutzernamen, Gruppennamen, Hostnamen und NetBIOS-Namen auszublenden. Durch Ausdrücke, die feldbasierte Eigenschaften verwenden, werden alle Instanzen der Datenzeichenfolge verschlüsselt. Die Daten werden unabhängig von der zugehörigen Protokollquelle, dem Protokollquellentyp, Ereignisnamen oder der Ereigniskategorie verdeckt.

Wenn der gleiche Datenwert in mehreren Feldern vorhanden ist, werden die Daten in allen Feldern mit diesen Werten verschlüsselt, selbst wenn Sie das Profil nur für das Verschlüsseln eines der vier Felder konfiguriert haben. Wenn Sie beispielsweise einen Hostnamen mit dem Namen IBMHost und einen Gruppennamen mit dem Namen IBMHost haben, wird der Wert IBMHost sowohl im Feld für den Hostnamen als auch im Feld für den Gruppennamen verschlüsselt, selbst wenn das Datenverschlüsselungsprofil so konfiguriert ist, dass nur Hostnamen verschlüsselt werden.

Reguläre Ausdrucke

Verwenden Sie einen regulären Ausdruck, um eine Datenzeichenfolge in den Nutzdaten zu verschlüsseln. Die Daten werden nur verdeckt, wenn sie mit der Protokollquelle, dem Protokollquellentyp, Ereignisnamen oder der Ereigniskategorie übereinstimmen, die im Ausdruck definiert sind.

Sie können übergeordnete und untergeordnete Kategorie zum Erstellen eines regulären Ausdrucks verwenden, der spezifischer als eine feldbasierte Eigenschaft ist. Sie können beispielsweise die folgenden Muster regulärer Ausdrücke verwenden, um Benutzernamen zu analysieren:
Tabelle 1. Analyse von Benutzernamen mit regulären Ausdrücken
Beispiel für reguläre Ausdrucksmuster Übereinstimmungen
usrName=([0-9a-zA-Z]([-.\w]*[0-9a-zA-Z])*@([0-9
a-zA-Z][-\w]*[0-9a-zA-Z]\.)+[a-zA-Z]{2,20})$
john_smith@EXAMPLE.com, jon@example.com, jon@us.example.com
usrName=(^([\w]+[^\W])([^\W]\.?)([\w]+[^\W]$))
john.smith, John.Smith, john, jon_smith
usrName=^([a-zA-Z])[a-zA-Z_-]*[\w_-]*[\S]$|^([a
-zA-Z])[0-9_-]*[\S]$|^[a-zA-Z]*[\S]$
johnsmith, Johnsmith123, john_smith123, john123_smith, john-smith
usrName=(/S+)
Gleicht jeden Bereich ohne Leerzeichen hinter dem Gleichheitszeichen (=) ab. Dieser reguläre Ausdruck ist unspezifisch und kann zu Problemen mit der Systemleistung führen.
msg=([0-9a-zA-Z]([-.\w]*[0-9a-zA-Z]))*@\b(([01]
?\d?\d|2[0-4]\d|25[0-5])\.){3}([01]?\d?\d|2[0-4
]\d|25[0-5])\b
Gleicht Benutzer mit der IP-Adresse ab. Beispiel: john.smith@192.0.2.0
src=\b(([01]?\d?\d|2[0-4]\d|25[0-5])\.){3}([01]
?\d?\d|2[0-4]\d|25[0-5])\b
Gleicht IP-Adressformate ab.
host=^(([a-zA-Z0-9]|[a-zA-Z0-9][a-zA-Z0-9\-]*[a
-zA-Z0-9])\.)*([A-Za-z0-9]|[A-Za-z0-9][A-Za-z0-
9\-]*[A-Za-z0-9])$
hostname.example.com, hostname.co.uk