Suporte à análise de propriedades personalizadas no Log de Eventos de Segurança do DSM ( Microsoft Windows )

O DSM do Log de Eventos de Segurança do Microsoft Windows oferece suporte à análise de propriedades personalizadas de eventos para extrair propriedades adicionais das cargas de eventos, além dos campos normalizados padrão.

Visão geral

A análise de propriedades de eventos personalizadas permite que o DSM do Log de Eventos de Segurança do Microsoft Windows extraia campos de dados específicos dos eventos de log por meio de padrões de expressões regulares predefinidos. A análise das propriedades personalizadas de eventos aprimora a análise de eventos, fornecendo acesso a informações detalhadas que talvez não estejam disponíveis nos campos normalizados padrão de eventos. A análise de propriedades de eventos personalizados apresenta a seguinte característica principal:
Botão de alternância configurável
A análise das propriedades de eventos personalizados pode ser ativada ou desativada por meio do isCEPEnabled parâmetro.

Configuração

Ativação da análise de propriedades de eventos personalizados
A análise das propriedades de eventos personalizados está ativada por padrão. Para alterar essa configuração, siga estas etapas:
  1. Acesse Admin > Editor do DSM.
  2. Selecione “ Microsoft Windows : Log de Eventos de Segurança do DSM” na lista do DSM.
  3. Clique na guia “Configuração”
  4. Acesse a configuração de parâmetros do DSM.
  5. Selecione “Coletor de eventos ”. Adicione ou modifique os seguintes parâmetros:
    • Nome do parâmetro : Ativar a execução do CEP a partir do Log de Eventos de Segurança do DSM do Microsoft Windows
    • Valor : Ativar ou desativar
    Observação: As atualizações no parâmetro DSM “Habilitar execução do CEP a partir do Log de Eventos de Segurança do Microsoft Windows ” entram em vigor imediatamente, sem a necessidade de reiniciar o processador de eventos.
  6. Clique em “Salvar” e aplique as alterações.
Desativar a análise de propriedades de eventos personalizados

A opção “Habilitar execução de propriedades personalizadas a partir do Log de Eventos de Segurança do Microsoft Windows ” no DSM é um botão de alternância e está habilitada por padrão.

Para desativar as propriedades personalizadas de eventos do DSM no Log de Eventos de Seguranç Microsoft Windows pela primeira vez, siga estas etapas:
  1. Selecione cada coletor de eventos da lista suspensa, um por um, e desative o coletor de eventos correspondente.
  2. Clique em “Salvar” e aplique as alterações.

É possível ativar ou desativar a execução das Propriedades Personalizadas posteriormente para cada Coletor de Eventos associado ao DSM do Log de Eventos de Segurança do Microsoft Windows.