DSM 편집기 개요

구문 분석 문제점을 수정하거나 새 로그 소스 유형에 대한 지원을 확장하도록 로그 소스 확장을 수동으로 작성하는 대신 DSM 편집기를 사용할 수 있습니다. DSM 편집기는 데이터에 대한 다양한 보기를 제공합니다. DSM 편집기에서 필드를 추출하고, 사용자 정의 특성을 정의하고, 이벤트를 분류하고, 새 QID 정의를 정의할 수 있습니다.

DSM 편집기는 다음 보기를 제공합니다.

작업공간

작업공간은 원시 이벤트 데이터를 표시합니다. 샘플 이벤트 페이로드를 사용하여 로그 소스 유형의 동작을 테스트하면 작업공간 영역에 사용자가 실시간으로 캡처한 데이터가 표시됩니다.

모든 샘플 이벤트가 작업공간에서 DSM 시뮬레이터로 전송되며, 여기에서 특성이 구문 분석되고 QID 맵이 검색됩니다. 결과는 로그 보기 미리보기 섹션에 표시됩니다. 편집 아이콘을 클릭하여 편집 모드로 여십시오.

편집 모드에서는 이벤트 데이터에서 작업공간(최대 100,000자)으로 붙여 넣거나 데이터를 직접 편집합니다. 특성 탭에서 특성을 편집하는 경우 페이로드 내 일치 항목이 작업공간에서 강조표시됩니다. 사용자 정의 특성 및 겹쳐쓴 시스템 특성도 작업공간에서 강조표시됩니다.

7.4.1의 새로운 기능 QRadar 가 다중 행 이벤트를 더 쉽게 수집할 수 있도록 하는 사용자 정의 구분 기호를 지정할 수 있습니다. 이벤트가 하나의 다중 행 이벤트로 그대로 유지되도록 하려면 이벤트 구분 기호 대체 선택란을 선택하여 다른 문자 또는 일련의 문자를 기준으로 개별 이벤트를 구분하십시오. 예를 들어 사용자 구성에서 다중 행 이벤트를 수집하는 경우 작업공간에 있는 각 고유 이벤트의 끝 부분에 특수 문자를 추가한 후 이 특수 문자를 이벤트 구분 기호로 식별할 수 있습니다.

7.4.2의 새로운 기능QRadar 에서는 작업공간에 이벤트 데이터를 입력할 때 정규식 (regex) 을 제안할 수 있습니다. 정규식을 작성하는 작업에 익숙하지 않을 경우 이 기능을 사용하여 정규식을 생성하십시오. 캡처할 페이로드 텍스트를 강조표시한 후 특성 탭에서 정규식 제안을 클릭하십시오. 제안된 표현식은 표현식 필드에 표시됩니다. 또는 작업공간에서 정규식 단추를 클릭한 후 표현식을 작성할 특성을 선택할 수 있습니다. QRadar 가 데이터 샘플에 적합한 정규식을 생성할 수 없는 경우 시스템 메시지가 표시됩니다.

팁: regex 생성기는 잘 구조화된 이벤트 페이로드의 필드에 대해 가장 잘 작동합니다. 페이로드가 자연어 또는 구조화되지 않은 이벤트로부터 생성된 복잡한 데이터로 구성되어 있는 경우 정규식 생성기에서 해당 데이터를 구문 분석할 수 없어서 결과가 리턴되지 않을 수도 있습니다.

로그 보기 미리보기

7.4.1 구문 분석 상태 컬럼이 로그 보기 미리보기에 추가되었습니다.

로그 보기 미리보기는 작업공간에 있는 페이로드가 로그 보기 뷰어에 나타나는 방식을 시뮬레이션합니다. 구문 분석 상태 컬럼은 이벤트 특성이 정상적으로 구문 분석되어 QID 레코드에 맵핑되고 있는지 여부를 나타냅니다. 지원되는 모든 표준 특성이 표시됩니다. 별표(*)가 표시된 필드(예: Event name, Severity, Low-level categoryQID,)는 QID맵에서 채워집니다. QID 맵에서 채워진 필드는 작업공간에 있는 원시 이벤트 데이터에서 구문 분석할 수 없으므로 필드를 정의하거나 편집할 수 없습니다. 이벤트 맵핑 탭에서 해당 이벤트 ID 및 카테고리 조합을 선택하여 해당 값을 조정할 수 있습니다. 그런 다음 편집을 클릭하여 해당 시스템 또는 새로 작성된 QID가 있는 다른 QID에 이벤트를 다시 맵핑하십시오.

중요: 시스템 특성을 올바르게 구문 분석하려면 Event ID 를 설정해야 합니다.

로그 보기 미리보기 창에서 표시하거나 숨기려는 컬럼을 선택하고 컬럼 순서를 다시 정렬하려면 구성 아이콘을 클릭하십시오.

특성

특성 탭에는 DSM 구성을 이루는 시스템과 사용자 정의 특성의 조합 세트가 있습니다. 시스템 특성 구성은 사용자 정의 특성 구성과 다릅니다. 시스템 동작 겹쳐쓰기 선택란을 선택하고 표현식을 정의하여 특성을 겹쳐쓸 수 있습니다.

참고: 이벤트 카테고리 특성을 대체하는 경우 이벤트 ID 특성도 대체해야 합니다.
중요: 이벤트에 대한 이벤트 ID 대체를 추가하는 경우 특성 대체가 있는 다른 모든 이벤트에 대한 이벤트 ID 대체를 추가해야 합니다. 그렇지 않으면 다른 대체가 구문 분석되지 않습니다.

페이로드의 일치사항은 작업공간의 이벤트 데이터에서 강조표시됩니다. 강조표시 색상은 캡처하는 내용에 따라 두 개의 톤으로 표시됩니다. 예를 들어, 주황색 강조표시는 캡처 그룹 값을 나타내며 밝은 노란색 강조표시는 지정한 정규식의 나머지를 나타냅니다. 작업공간에서 피드백은 정규식이 올바른지 여부를 나타냅니다. 표현식에 초점이 있는 경우 작업공간의 강조표시는 해당 표현식이 일치할 수 있는 사항만 반영합니다. 전체 특성에 초점이 있는 경우 강조표시는 녹색으로 변경되고 우선순위를 고려하여 표현식의 집계 세트가 일치할 수 있는 사항이 표시됩니다.

형식 문자열 필드에서 캡처 그룹은 $<number> 표기법을 사용하여 표시됩니다. 예를 들어, $1은 정규식의 첫 번째 캡처 그룹을 나타내고 $2는 두 번째 캡처 그룹을 나타내는 식입니다.

동일한 특성에 다중 표현식을 추가할 수 있으며 표현식을 목록의 맨 위로 끌어서 놓아 우선순위를 지정할 수 있습니다.

특성 옆에 있는 경고 아이콘은 표현식이 추가되지 않았음을 표시합니다.

이벤트 맵핑 탭

7.4.1 이벤트 ID및 이벤트 카테고리 필드 복사 지원이 이벤트 맵핑 탭에 추가되었습니다.

이벤트 맵핑 탭에는 선택한 로그 소스 유형에 대한 시스템에 있는 이벤트 ID 및 카테고리 조합이 모두 표시됩니다. 새 이벤트 맵핑을 작성하는 경우 이는 이벤트 맵핑 탭에 표시되는 이벤트 ID와 카테고리 조합의 목록에 추가됩니다. 일반적으로 이벤트 맵핑 탭에는 모든 이벤트 ID 및 카테고리 조합과 이 조합이 맵핑된 QID 레코드가 표시됩니다.

구성 탭

JSON 형식의 구조화된 데이터에 대해 자동 특성 감지를 구성할 수 있습니다. 기본적으로 로그 소스 유형에는 자동 특성 감지가 꺼져 있습니다.

구성 탭에서 자동 특성 감지를 사용으로 설정하면 로그 소스 유형에 의해 수신된 이벤트에 있는 모든 필드를 캡처하기 위해 특성 감지 엔진이 자동으로 새 특성을 생성합니다. 감지 완료 임계값 필드에서 새 특성을 검사할 연속 이벤트 수를 구성할 수 있습니다. 새로 감지된 특성이 특성 탭에 표시되며 룰 및 검색 인덱스에 사용할 수 있습니다. 그러나 임계값 이전에 새 특성이 감지되지 않는 경우 감지 프로세스가 완료된 것으로 간주되며 해당 로그 소스 유형에 대한 자동 특성 감지가 사용 불가능해집니다. 언제든지 구성 탭에서 자동 특성 감지를 수동으로 사용 설정할 수 있습니다.
주: 로그 소스 유형에 대한 이벤트를 계속해서 검사하려면 감지 완료 임계값 값을 0으로 설정했는지 확인해야 합니다.