Sooua
登录
返回文章列表
QRadar··1 分钟阅读

自定义 DSM 开发

DSM(Device Support Module)是 QRadar 解析特定厂商日志格式的模块。

什么是 DSM?

DSM(Device Support Module)是 QRadar 解析特定厂商日志格式的模块。

DSM 开发选项

方式难度适用场景
Universal DSM简单日志,标准格式
DSM Editor微调现有 DSM
Custom DSM (Java)复杂解析逻辑

Universal DSM 示例

日志格式:

2024-06-18 10:30:00 | APP=myapp | SEVERITY=HIGH | USER=john | ACTION=login | RESULT=success | SRC=192.168.1.1

正则提取:

(?<timestamp>\d{4}-\d{2}-\d{2} \d{2}:\d{2}:\d{2}) \| APP=(?<app>[^|]+) \| SEVERITY=(?<severity>[^|]+) \| USER=(?<username>[^|]+) \| ACTION=(?<action>[^|]+) \| RESULT=(?<result>[^|]+) \| SRC=(?<sourceip>[^|]+)

DSM Editor 用法

路径:Admin > DSM Editor

  1. 创建新日志源类型
  2. 上传样本日志
  3. 定义解析步骤
  4. 映射到 QID
  5. 测试并部署

上一章:03 - AQL 高级查询 下一章:05 - REST API 开发

分享

评论

登录 后参与讨论。

加载中…

相关文章