配置自定义解析器

支持的产品:

本文档介绍了在没有预构建解析器或您想要更多控制权的情况下,如何创建自定义解析器。自定义解析器与预构建解析器一起显示在解析器列表中。

常见用例包括:

根据映射说明创建自定义解析器

您可以通过编写将原始日志转换为 UDM 记录的代码来创建自定义解析器。

附加阅读材料:

创建解析器时,请尽可能填充重要的 UDM 字段

  1. 前往设置

  2. 前往 SIEM 设置

  3. 点击创建解析器

  4. 日志来源 列表中选择合适的日志来源。

  5. 选择仅从原始日志开始 ,根据您的要求创建新解析器。

  6. 点击创建

  7. 解析器代码终端 中输入您的代码。如需了解详情,请参阅 创建代码段映射说明

    注意 :请确保您的自定义解析器逻辑正确映射并生成有效的当前时间戳。如果自定义解析器错误地将时间戳映射到标准保留窗口之外的日期,则数据会成功注入,但在界面中仍无法搜索。由于搜索功能依赖于事件时间戳进行过滤,因此映射到错误日期的数据即使成功注入,实际上也是不可见的。

  8. 可选:点击 Edit 以修改现有原始日志或副本。

  9. 可选:点击 Load 以加载最新的原始日志。

  10. 点击预览 以查看 UDM 输出。如果代码不正确,系统会显示错误消息。

    在预览中,您可以使用 statedump 过滤插件来验证解析器的内部状态。如需了解详情,请参阅 使用 statedump 插件验证数据

  11. 点击验证 以验证自定义解析器。

    验证过程可能需要几分钟时间,因此我们建议您先预览自定义解析器,根据需要进行更改,然后再验证自定义解析器。

  12. 点击提交

    20 分钟后,解析器将针对规范化过程激活。

根据现有解析器创建自定义解析器

使用现有解析器作为模板来创建新的自定义解析器。此方法仅支持基于代码的方法。如需开始使用,请按以下步骤操作:

  1. Application menu 中,依次选择 Settings > Parsers

  2. 点击创建解析器

  3. 日志来源 列表中选择合适的日志来源。

  4. 选择从现有预构建解析器开始 ,使用现有解析器作为基础来创建新的自定义解析器。

  5. 点击创建

  6. 解析器代码终端 中修改代码。如需了解详情,请参阅 创建代码段映射说明

  7. 可选:点击 Edit 以修改原始日志。

  8. 可选:点击 刷新 以刷新原始日志。

  9. 在添加代码以构建解析器时,点击预览 以查看 UDM 输出。如果代码不正确,系统会显示错误消息。

    在预览中,您可以使用 statedump 过滤插件来验证解析器的内部状态。如需了解详情,请参阅使用 statedump 插件验证数据

  10. 点击验证 以验证自定义解析器。

    验证过程可能需要几分钟时间,因此我们建议您先预览自定义解析器,根据需要进行更改,然后再验证自定义解析器。

  11. 点击提交

    20 分钟后,解析器将针对规范化过程激活。

使自定义解析器处于非活跃状态

  1. Application menu 中,依次选择 Settings > Parsers

  2. 点击要设为非活跃状态的解析器对应的 Menu ,然后从列表中选择设为非活跃状态

    此时将显示使解析器处于非活跃状态 对话框。

  3. 点击设为非活跃状态

20 分钟后,自定义解析器将被停用,当前预构建解析器版本将被激活。预构建解析器现在将成为默认解析器。

删除自定义解析器

  1. Application menu 中,依次选择 Settings > Parsers

  2. 点击要删除的 自定义解析器对应的 Menu ,然后从列表中选择Delete 。 注意:您无法删除预构建解析器。

    此时将显示删除自定义解析器 对话框。

  3. 点击删除

20 分钟后,自定义解析器将被删除,当前预构建解析器版本将被激活。

创建扩展程序

解析器扩展程序提供了一种灵活的方式来扩展现有自定义解析器的功能。它们不会取代自定义解析器。相反,它们可以从原始日志中无缝提取其他字段到 UDM 记录中。解析器扩展程序与自定义解析器不同。

如需创建解析器扩展程序,请参阅使用解析器扩展程序

验证状态

“验证”列会显示自定义解析器或解析器扩展程序的验证测试状态。

  • 解析器失败:自定义解析器验证失败
  • 解析器验证通过:自定义解析器验证成功
  • 已跳过:自定义解析器未经过验证
  • 已跳过扩展程序:解析器扩展程序未经过验证

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。