로그 소스 확장
확장 문서는 특정 로그 소스의 요소가 구문 분석되는 방식을 확장하거나 수정할 수 있습니다. 확장 문서를 사용하여 구문 분석 문제를 정정하거나 기존 DSM에서 이벤트에 대한 기본 구문 분석을 대체할 수 있습니다.
네트워크에 있는 어플라이언스 또는 보안 디바이스의 이벤트를 구문 분석하는 DSM이 없는 경우, 확장 문서가 이벤트 지원을 제공할 수도 있습니다.
확장 문서는 공통 텍스트, 코드 또는 마크업 편집기를 사용하여 작성하거나 편집할 수 있는 XML(Extensible Markup Language) 형식 문서입니다. 여러 개의 확장 문서를 작성할 수 있지만 한 로그 소스에 한 확장 문서만 적용할 수 있습니다.
XML 형식의 경우, 정규식에 필요한 특수 문자가 마크업 형식의 간섭을 받지 않도록 모든 정규식(regex) 패턴은 문자 데이터(CDATA) 섹션에 포함되어야 합니다. 예를 들어, 다음 코드는 프로토콜을 찾기 위한 정규식을 보여줍니다.
<pattern id="ProtocolPattern" case-insensitive="true" xmlns=""> <![CDATA[(TCP|UDP|ICMP|GRE)]]></pattern>
(TCP|UDP|ICMP|GRE)는 정규식 패턴입니다.
사용자 정의 로그 소스 구성은 다음 섹션으로 구성됩니다.
- 패턴
- 특정 필드 이름과 연관시키는 정규식 패턴입니다. 패턴은 사용자 정의 로그 소스 파일 내에서 여러 차례 참조됩니다.
- 일치 그룹
- 구문 분석되는 일치 그룹 내의 엔티티(예: EventName)로, 구문 분석을 위해 적절한 패턴 및 그룹과 쌍을 이룹니다. 임의 숫자의 일치 그룹이 확장 문서에 나타날 수 있습니다.