유스 케이스: 정규화되지 않는 이벤트 데이터를 사용하는 보고서 작성
사용자 정의 특성을 사용하여 페이로드에서 정규화되지 않는 데이터를 추출하고 해당 데이터를 사용하여 보고서를 빌드할 수 있습니다. 예를 들어, Cisco ASA 방화벽 거부 메시지에 있는 인터페이스 정보에 기반하는 보고서를 빌드할 수 있습니다.
이 예제에서는 다음 샘플 Cisco ASA 방화벽 이벤트를 사용하여
이벤트 페이로드에서 인터페이스 값을 추출하는 방법을 보여준 다음 해당 데이터를 사용하는 보고서를
빌드합니다.
<162>Sep 02 2014 11:49:41: %ASA-2-106001: Inbound TCP connection denied
from 10.10.10.128/58826 to 10.11.11.11/9100 flags SYN on interface External
<162>Sep 02 2014 11:49:40: %ASA-2-106001: Inbound TCP connection denied
from 10.10.10.128/58826 to 10.11.11.11/9100 flags SYN on interface Loopback
<162>Sep 02 2014 11:49:17: %ASA-2-106001: Inbound TCP connection
denied from 10.10.10.128/58821 to 10.11.11.11/9100 flags SYN on interface Internal
- 사용자 정의 특성을 작성하십시오.
위의 샘플 이벤트에서 이벤트 페이로드에 다음 단어가 포함되어 있음을 확인할 수 있습니다.interface추출할 값이 뒤에 옵니다. 위의 이벤트에서 인터페이스 정보를 캡처하려면 추출 기반 사용자 정의 특성을 작성하고 regex 표현식을 사용하도록 구성하십시오.interface\s(.*)\b.
새 사용자 정의 특성을 검색에 사용할 수 있는지 확인하려면 규칙, 전달 프로파일 및 검색 인덱싱에서 사용 선택란을 선택하고 사용자 정의 특성을 사용으로 설정하십시오.
- 검색을 작성하고 그룹별 필드에서 새 사용자 정의 이벤트 특성을 선택하십시오.
검색 결과에 Cisco ASA 이벤트만 포함되는지 확인하려면 검색 매개변수에서 빠른 필터 옵션으로 로그 소스를 추가하십시오. 보고서에서 사용할 수 있도록 검색 기준을 저장하십시오. 나중에 찾기 쉽도록 저장된 검색을 그룹에 지정하십시오.
- 보고서를 작성하고새 저장된 검색을 사용하도록 그래프 컨텐츠를 구성하십시오.
보고서가 저장 이후 실행하도록 구성되지 않은 경우 조치보고서 실행을 선택하여 즉시 보고서를 실행할 수 있습니다.