設定自訂剖析器

支援語言:

本文提供相關指引,說明如何建立自訂剖析器,以因應沒有預建剖析器或需要進一步控制的情況。自訂剖析器會與預建剖析器一起顯示在剖析器清單中。

常見用途包括:

根據對應指示建立自訂剖析器

您可以編寫程式碼,將原始原始記錄轉換為 UDM 記錄,藉此建立自訂剖析器。

延伸閱讀:

建立剖析器時,請盡可能填入重要 UDM 欄位

  1. 前往 [設定]

  2. 前往「SIEM 設定」

  3. 按一下「建立剖析器」

  4. 從「記錄來源」清單中選取適當的記錄來源。

  5. 選取「Start with Raw Logs Only」(僅使用原始記錄檔),根據需求建立新的剖析器。

  6. 點選「建立」

  7. 在「Parser Code Terminal」中輸入代碼。詳情請參閱「建立程式碼片段對應指示」。

    注意:請確認自訂剖析器邏輯可正確對應並產生有效且最新的時間戳記。如果自訂剖析器將時間戳記錯誤對應至標準保留期限外的日期,系統會成功擷取資料,但使用者介面仍無法搜尋這些資料。由於搜尋功能會根據事件時間戳記進行篩選,因此即使資料成功擷取,如果對應的日期不正確,系統也不會顯示。

  8. 選用:按一下「編輯」,編輯現有的原始記錄或副本。

  9. 選用:按一下 「載入」,載入最新的原始記錄。

  10. 按一下「預覽」即可查看 UDM 輸出內容。如果代碼不正確,系統會顯示錯誤訊息。

    在預覽畫面中,您可以使用 statedump 篩選器外掛程式驗證剖析器的內部狀態。詳情請參閱「使用 statedump 外掛程式驗證資料」。

  11. 按一下「驗證」,驗證自訂剖析器。

    驗證程序可能需要幾分鐘,因此建議您先預覽自訂剖析器,視需要進行變更,然後驗證自訂剖析器。

  12. 按一下「提交」

    20 分鐘後,系統會啟動剖析器進行正規化程序。

根據現有剖析器建立自訂剖析器

使用現有剖析器做為範本,建立新的自訂剖析器。此方法僅支援以程式碼為基礎的做法。如要開始使用,請按照下列步驟操作:

  1. 在「應用程式」選單中,依序選取「設定」 >「剖析器」

  2. 按一下「建立剖析器」

  3. 從「記錄來源」清單中選取適當的記錄來源。

  4. 選取「使用現有的預先建構剖析器開始操作」,以現有的剖析器為基礎建立新的自訂剖析器。

  5. 點選「建立」

  6. 在「剖析器程式碼終端機」中編輯程式碼。詳情請參閱「建立程式碼片段對應指示」。

  7. 選用:按一下 「編輯」,即可編輯原始記錄。

  8. 選用:按一下「重新整理」,即可重新整理原始記錄。

  9. 新增程式碼來建構剖析器時,請按一下「預覽」,查看 UDM 輸出內容。如果代碼不正確,系統會顯示錯誤訊息。

    在預覽畫面中,您可以使用 statedump 篩選器外掛程式驗證剖析器的內部狀態。詳情請參閱「使用 statedump 外掛程式驗證資料」。

  10. 按一下「驗證」,驗證自訂剖析器。

    驗證程序可能需要幾分鐘,因此建議您先預覽自訂剖析器,視需要進行變更,然後再驗證自訂剖析器。

  11. 按一下「提交」

    20 分鐘後,系統會啟動剖析器進行正規化程序。

停用自訂剖析器

  1. 在「應用程式」選單中,依序選取「設定」 >「剖析器」

  2. 針對要停用的剖析器,按一下「選單」,然後從清單中選取「停用」

    系統會顯示「Make parser inactive」(停用剖析器) 對話方塊。

  3. 按一下「設為無效」

自訂剖析器會在 20 分鐘後停用,並啟用目前的預建剖析器版本。預建剖析器現在會成為預設剖析器。

刪除自訂剖析器

  1. 在「應用程式」選單中,依序選取「設定」 >「剖析器」

  2. 找出要刪除的自訂剖析器,然後點按「選單」圖示 ,並從清單中選取「刪除」。注意:您無法刪除預先建構的剖析器。

    系統隨即會顯示「刪除自訂剖析器」對話方塊。

  3. 點選「刪除」。

自訂剖析器會遭到刪除,而目前的預建剖析器版本會在 20 分鐘後啟用。

建立擴充功能

剖析器擴充功能提供彈性方式,可擴充現有自訂剖析器的功能。但無法取代自訂剖析器。而是從原始記錄中,將其他欄位無縫擷取至 UDM 記錄。剖析器擴充功能與自訂剖析器不同。

如要建立剖析器擴充功能,請參閱「使用剖析器擴充功能」。

驗證狀態

「驗證」欄會顯示自訂剖析器或剖析器擴充功能的驗證測試狀態。

  • 剖析器失敗:無法驗證自訂剖析器
  • 剖析器通過驗證:自訂剖析器驗證成功
  • 已略過:自訂剖析器未通過驗證
  • 已略過擴充功能驗證:剖析器擴充功能未通過驗證

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。