유스 케이스: 정규화되지 않는 이벤트 데이터를 사용하는 보고서 작성

사용자 정의 특성을 사용하여 페이로드에서 정규화되지 않는 데이터를 추출하고 해당 데이터를 사용하여 보고서를 빌드할 수 있습니다. 예를 들어, Cisco ASA 방화벽 거부 메시지에 있는 인터페이스 정보에 기반하는 보고서를 빌드할 수 있습니다.

이 예제에서는 다음 샘플 Cisco ASA 방화벽 이벤트를 사용하여 이벤트 페이로드에서 인터페이스 값을 추출하는 방법을 보여준 다음 해당 데이터를 사용하는 보고서를 빌드합니다.
<162>Sep 02 2014 11:49:41: %ASA-2-106001: Inbound TCP connection denied 
from 10.10.10.128/58826 to 10.11.11.11/9100 flags SYN on interface External
<162>Sep 02 2014 11:49:40: %ASA-2-106001: Inbound TCP connection denied 
from 10.10.10.128/58826 to 10.11.11.11/9100 flags SYN on interface Loopback
<162>Sep 02 2014 11:49:17: %ASA-2-106001: Inbound TCP connection 
denied from 10.10.10.128/58821 to 10.11.11.11/9100 flags SYN on interface Internal
  1. 사용자 정의 특성을 작성하십시오.

    위의 샘플 이벤트에서 이벤트 페이로드에 다음 단어가 포함되어 있음을 확인할 수 있습니다.interface추출할 값이 뒤에 옵니다. 위의 이벤트에서 인터페이스 정보를 캡처하려면 추출 기반 사용자 정의 특성을 작성하고 regex 표현식을 사용하도록 구성하십시오.interface\s(.*)\b.

    새 사용자 정의 특성을 검색에 사용할 수 있는지 확인하려면 규칙, 전달 프로파일 및 검색 인덱싱에서 사용 선택란을 선택하고 사용자 정의 특성을 사용으로 설정하십시오.

  2. 검색을 작성하고 그룹별 필드에서 새 사용자 정의 이벤트 특성을 선택하십시오.

    검색 결과에 Cisco ASA 이벤트만 포함되는지 확인하려면 검색 매개변수에서 빠른 필터 옵션으로 로그 소스를 추가하십시오. 보고서에서 사용할 수 있도록 검색 기준을 저장하십시오. 나중에 찾기 쉽도록 저장된 검색을 그룹에 지정하십시오.

  3. 보고서를 작성하고새 저장된 검색을 사용하도록 그래프 컨텐츠를 구성하십시오.

    보고서가 저장 이후 실행하도록 구성되지 않은 경우 조치보고서 실행을 선택하여 즉시 보고서를 실행할 수 있습니다.