Microsoft Windows 보안 이벤트 로그 DSM에서 사용자 정의 속성 구문 분석 지원
Microsoft Windows 보안 이벤트 로그 DSM은 사용자 지정 이벤트 속성 구문 분석을 지원하여, 표준 정규화 필드 외에도 이벤트 페이로드에서 추가 속성을 추출할 수 있습니다.
개요
사용자 지정 이벤트 속성 구문 분석을 통해 ‘ Microsoft Windows ’ 보안 이벤트 로그 DSM은 미리 정의된 정규식 패턴을 사용하여 로그 이벤트에서 특정 데이터 필드를 추출할 수 있습니다. 사용자 정의 이벤트 속성을 분석하면 표준 정규화 이벤트 필드에서는 확인할 수 없는 상세한 정보에 접근할 수 있게 되어 이벤트 분석이 더욱 정교해집니다. 사용자 정의 이벤트 속성 구문 분석에는 다음과 같은 주요 기능이 있습니다:
- 설정 가능한 토글
- 매개변수를 isCEPEnabled 사용하여 사용자 정의 이벤트 속성 구문 분석을 활성화하거나 비활성화할 수 있습니다.
구성
- 사용자 정의 이벤트 속성 구문 분석 활성화
- 사용자 정의 이벤트 속성 구문 분석은 기본적으로 활성화되어 있습니다. 이 설정을 변경하려면 다음 단계를 따르십시오:
- ‘관리자 > DSM 편집기 ’로 이동합니다.
- DSM 목록에서 ‘ Microsoft Windows 보안 이벤트 로그 DSM’을 선택하십시오.
- ‘구성’ 탭을 클릭하세요
- DSM 매개변수 구성 으로 이동합니다.
- ‘이벤트 수집기’를 선택합니다. 다음 매개변수를 추가하거나 수정하십시오:
- 매개변수 이름 : Microsoft Windows 보안 이벤트 로그 DSM에서 CEP 실행 활성화
- 값 : 활성화 또는 비활성화
참고: ‘ Microsoft Windows ’ 보안 이벤트 로그의 ‘CEP 실행 활성화’ DSM 매개변수 업데이트는 이벤트 프로세서를 다시 시작할 필요 없이 즉시 적용됩니다. - ‘저장’을 클릭하고 변경 사항을 적용하세요.
- 사용자 정의 이벤트 속성 구문 분석 비활성화
Microsoft Windows 보안 이벤트 로그에서 사용자 지정 속성 실행 허용( Security Event Log DSM)은 토글 버튼이며, 기본적으로 활성화되어 있습니다.
Microsoft Windows 의 보안 이벤트 로그 DSM 사용자 지정 이벤트 속성을 처음 비활성화하려면 다음 단계를 따르십시오- 드롭다운 목록에서 각 이벤트 수집기를 하나씩 선택하여 해당 이벤트 수집기를 비활성화하십시오.
- ‘저장’을 클릭하고 변경 사항을 적용하세요.
Microsoft Windows 보안 이벤트 로그 DSM과 연결된 각 이벤트 수집기에 대해, 나중에 사용자 지정 속성 실행을 활성화하거나 비활성화할 수 있습니다.