Microsoft Windows のセキュリティイベントログDSMにおけるカスタムプロパティの解析機能のサポート

Microsoft Windows のセキュリティイベントログDSMは、カスタムイベントプロパティの解析をサポートしており、標準の正規化フィールド以外にも、イベントペイロードから追加のプロパティを抽出することができます。

概要

カスタムイベントプロパティの解析機能により、「 Microsoft Windows 」のセキュリティイベントログDSMは、あらかじめ定義された正規表現パターンを使用して、ログイベントから特定のデータフィールドを抽出できるようになります。 カスタムイベントプロパティの解析により、標準の正規化されたイベントフィールドでは得られない詳細な情報にアクセスできるようになり、イベント分析が強化されます。 カスタムイベントプロパティの解析には、次のような主な機能があります:
設定可能なトグル
パラメータ isCEPEnabled を使用することで、カスタムイベントプロパティの解析を有効または無効にすることができます。

構成

カスタムイベントプロパティの解析を有効にする
カスタムイベントプロパティの解析は、デフォルトで有効になっています。 この設定を変更するには、以下の手順に従ってください:
  1. 管理 」>「 DSMエディタ」 に移動します。
  2. DSM一覧から Microsoft Windows Security Event Log DSM」 を選択します。
  3. [設定] タブをクリックします
  4. 「DSM パラメータ設定」 に移動します。
  5. 「イベントコレクター」 を選択します。 以下のパラメータを追加または変更してください:
    • パラメータ名 : Microsoft Windows のセキュリティイベントログDSMからCEPの実行を有効にする
    • :有効または無効
    注: 「 Microsoft Windows セキュリティイベントログ」の DSM パラメータ「CEP 実行を有効にする」の更新は、イベントプロセッサの再起動を必要とせず、即座に有効になります。
  6. 「保存」 をクリックして、変更を反映してください。
カスタムイベントプロパティの解析を無効にする

「 Microsoft Windows 」のセキュリティイベントログからカスタムプロパティの実行を有効にする」というDSMはトグルボタンであり、デフォルトでは有効になっています。

Microsoft Windows のセキュリティイベントログにおけるDSMカスタムイベントのプロパティを初めて無効にするには、以下の手順を実行してください
  1. ドロップダウンリストから各イベントコレクターを 1つずつ選択し、対応するイベントコレクターを無効にしてください。
  2. 「保存」 をクリックして、変更を反映してください。

「 Microsoft Windows 」セキュリティイベントログDSMに関連付けられている各イベントコレクター について、カスタムプロパティの実行は後で有効または無効にすることができます。