Logmanager dokumentace
Přepnout tmavý/světlý/automatický režim Přepnout tmavý/světlý/automatický režim Přepnout tmavý/světlý/automatický režim Zpět na domovskou stránku

Parsovací pravidla

Parsovací pravidla řeší práci se zprávami, které přicházejí do Logmanageru. Každá zpráva musí projít parsovacím pravidlem. Parsovací pravidlo může zprávu rozšířit o nové atributy, vzniklé na základě obsahu zpracovávané zprávy. Logmanager obsahuje sadu interních parsovacích pravidel, které lze využít pro zpracovávání zpráv. Lze také vytvářet vlastní pravidla s libovolnými pravidly včetně zpracovávání regulárních výrazů.

Základním parsovacím pravidlem je například konverze zprávy ve formátu JSON. Vstupní data se dekódují na jednotlivé proměnné obsahující data a následně se provede uložení do systému.

Ukázka parsovacího pravidla

Ukázka parsovacího pravidla

Parsovací pravidla se vytvářejí pomocí Zpracování událostí pomocí blockly.

Tabulka zobrazuje základní informace o pravidlech:

  • název (název parsovacího pravidla),
  • popis (popis parsovacího pravidla),
  • značky (více informací v kapitole: Značky)
  • zabudováno (zda je pravidlo integrováno v systému).

Nad tabulkou jsou kolonky filtru, data lze filtrovat podle každého jednotlivého sloupce. V případě použití filtrů nad více sloupci se aplikuje podmínka AND.

Přehled parsovacích pravidel

Přehled parsovacích pravidel

Přidání parsovacího pravidla

Pokud potřebujete přidat nové pravidlo, klikněte v hlavní tabulce na zelenou ikonu plus v pravém horním rohu.

Přidání parsovacího pravidla

Přidání parsovacího pravidla

Do připraveného formuláře zadáte následující údaje:

Přidání pravidla provedete kliknutím na tlačítko vytvořit, zrušení vyplněného formuláře a vrácení zpět na hlavní tabulku provedete kliknutím na tlačítko zrušit.

Editace parsovacího pravidla

Editace pravidla se spustí kliknutím na modrou ikonu tužky, která je uvedena u každého pravidla. Zabudovaná pravidla a pravidla s popisem „hardcoded parser“ nelze editovat ani smazat.

Editace parsovacího pravidla

Editace parsovacího pravidla

Nyní se zobrazí formulář shodný s formulářem pro přidání nového pravidla.

Změnu pravidla provedete kliknutím na tlačítko uložit, zrušení vyplněného formuláře a vrácení zpět na hlavní tabulku, provedete kliknutím na tlačítko zrušit.

Smazání parsovacího pravidla

Smazání pravidla se provede kliknutím na ikonu červeného křížku, který je uveden u každého pravidla.

Smazání parsovacího pravidla

Smazání parsovacího pravidla

Po kliknutí na křížek se zobrazí dialogové okno Smazat klasifikační pravidlo a pro kontrolu se vypíše pravidlo, které se má smazat. Pro pokračování a vymazání pravidla klikněte na tlačítko ano, pro zrušení klikněte na tlačítko ne.

Ukázky parsovacích pravidel

Pro lepší představu, jak vytvářet parsovací pravidla, jsme pro Vás připravili několik funkčních ukázek:

Co dělat, když Vám schází parser?

Pokud zjistíte, že máte zařízení, které v systému Logmanager korektně nezobrazuje svoje data, bude potřeba vytvořit parser, který data ze zařízení zpracuje, rozdělí do proměnných, provede normalizaci hodnot a případně doplní volitelné informace. Tento parser si můžete vytvořit sami podle dokumentace Parsery.

Pokud Vaše zařízení disponuje možností logování ve formátu JSON, CEF, LEEF apod., data jsou již strukturovaná a stačí pouze nastavit klasifikátor na vhodný parser.

Informace naleznete například zde:

Další možnost je kontaktovat partnera nebo výrobce systému Logmanager, aby pro toto zařízení přidal podporu. Pokud se bude jednat o specifickou aplikaci, Váš Logmanager partner nebo výrobce Vám nabídne nabídku na vytvoření specifického parseru. Kontakty naleznete zde: https://www.logmanager.cz/en/#contacts

Informace potřebné pro vytvoření parseru:

  1. Informace, o které zařízení, software nebo výrobce se jedná a na které verzi je provozováno.
  2. Popis, jak konkrétní zařízení nebo software nastavit, aby odesílalo auditní záznamy na Logmanager server.
  3. Odkaz na dokumentaci zařízení nebo software (ideálně na dokumentaci s popisem auditování a příklady možných auditních zpráv).
  4. Export auditních záznamů z Logmanager serveru (exportujte prosím pouze hodnotu raw).