Extensões de origem de log

Um documento de extensão pode estender ou modificar a maneira como os elementos de uma determinada origem de log são analisados. É possível usar o documento de extensão para corrigir um problema de análise sintática ou substituir a análise sintática padrão por um evento de um DSM existente.

Um documento de extensão também poderá fornecer suporte de evento quando um DSM não existir para analisar eventos de um dispositivo ou dispositivo de segurança em sua rede.

Um documento de extensão é um documento formatado de Linguagem de Marcação Extensível (XML) que pode ser criado ou editado usando qualquer editor comum de texto, código ou marcação. É possível criar vários documentos de extensão, mas uma origem de log pode ter apenas um aplicado a ela.

O formato XML requer que todos os padrões de expressão regular (regex) estejam contidos nas seções de dados de caractere (CDATA) para evitar que os caracteres especiais necessários para as expressões regulares interfiram no formato de marcação. Por exemplo, o código a seguir mostra o regex para localizar protocolos:

<pattern id="ProtocolPattern" case-insensitive="true" xmlns=""> <![CDATA[(TCP|UDP|ICMP|GRE)]]></pattern>

(TCP|UDP|ICMP|GRE) é o padrão de expressão regular.

A configuração de extensão de origens de log consiste nas seções a seguir:

Padrão
Padrões de expressões regulares associados a um determinado nome de campo. Os padrões são referenciados várias vezes dentro do arquivo de extensão de origem de log.
Grupos de correspondência
Uma entidade dentro de um grupo de correspondência que é analisada, por exemplo, EventName, e é emparelhada com o padrão e o grupo apropriados para análise. Qualquer número de grupos de correspondência pode aparecer no documento de extensão.