Extensions de source de journal

Un document d'extension peut étendre ou modifier la façon dont les éléments d'une source de journal particulière sont analysés. Vous pouvez utiliser le document d'extension pour corriger un problème d'analyse syntaxique ou remplacer l'analyse par défaut d'un événement d'un DSM existant.

Un document d'extension peut également fournir une prise en charge d'événements lorsqu'un module de support d'unité (DSM) n'existe pas pour analyser des événements pour un dispositif ou un périphérique de sécurité dans votre réseau.

Un document d'extension est un document formaté en XML (Extensible Markup Language) que vous pouvez créer ou modifier en utilisant n'importe quel texte commun, code ou éditeur de balisage. Vous pouvez créer plusieurs documents d'extension, mais un seul peut être appliqué à une source de journal.

Le format XML nécessite que tous les motifs d'expression régulière (regex) soient contenus dans les sections de données textuelles (CDATA) afin d'empêcher les caractères spéciaux requis par des expressions régulières d'interférer avec le format de balisage. Par exemple, le code suivant montre l'expression régulière pour rechercher des protocoles :

<pattern id="ProtocolPattern" case-insensitive="true" xmlns=""> <![CDATA[(TCP|UDP|ICMP|GRE)]]></pattern>

(TCP|UDP|ICMP|GRE) est le modèle d'expression régulière.

La configuration d'extension de sources de journal se compose des sections suivantes :

Schéma
Motifs d'expressions régulières que vous associez à un nom de champ particulier. Les motifs sont référencés plusieurs fois dans le fichier d'extension de source de journal.
Groupes de correspondance
Entité au sein d'un groupe de correspondance qui est analysé, par exemple, EventName, et est appariée avec le motif et le groupe appropriés pour l'analyse. Tout nombre de groupes de correspondance peut apparaître dans le document d'extension.