Mit direkten Zuordnungen wird eine Eins-zu-Eins-Übereinstimmung zwischen dem Wert eines nativen Ereignisses und dem eines verfeinerten Ereignisses festgelegt. Daher bieten sich direkte Zuordnungen nur für Standardwerte oder gemeinsame Werte an, die selten geändert werden. Ein Beispiel ist das Feld "ideal_model".
Mit Hilfe von Zuordnungen lassen sich verfeinerte Ereigniswerte wie folgt abrufen:
Entspricht dem Text in einem bestimmten CEG-Feld. Der Wert wird immer dann angezeigt, wenn ein entsprechendes Ereignis zugeordnet wird. Beispiel: Wird das CEG-Feld "ideal_model" auf "Firewall" gesetzt, wird für alle Regeln, die diese Zuordnung enthalten, der Wert "Firewall" angezeigt.
Der Wert im Feld eines Rohereignisses, dessen Inhalt Teil eines bestimmten CEG-Feldes oder analysierten Feldes ist. Feldwerte unterscheiden sich von Textwerten dadurch, dass vor dem Wert ein Dollarzeichen ($) steht. Wird beispielsweise das CEG-Feld "event_logname" auf "$Log" gesetzt, wird bei jeder Ereigniszuordnung genau der Text angezeigt, der im Protokollfeld des nativen Ereignisses steht.
So legen Sie direkte Zuordnungen fest:
Das Fenster "Direkte Zuordnungen" wird mit den aktuellen Zuordnungen oder den Standardzuordnungen aufgerufen. In der Spalte "Name" steht der Name des CEG-Feldes oder des analysierten Feldes. Die Spalte "Wert" enthält entweder einen Text- oder einen Feldwert.
Hinweis: Wählen Sie im Schritt zur Bereitstellung von Beispielereignissen eine Analysedatei aus, damit analysierte Feldwerte angezeigt werden.
Die direkten Zuordnungen des Feldes (wenn vorhanden) werden unter den Zuordnungsdetails angezeigt.
Der Wert wird im Bereich "Ausgewählte Felder" angezeigt.
Hinweis: Je mehr Werte Sie hinzufügen, desto schlechter funktioniert die Zuordnung. Daher sollte dies nur in Ausnahmefällen erfolgen.
Wenn Sie auf "Speichern und schließen" klicken, erscheint die neue Datei im Ordner "Zuordnungsdateibenutzer", andernfalls wird der ausgewählte Schritt angezeigt.
| Copyright © 2010 CA. Alle Rechte vorbehalten. | Senden Sie CA Technologies eine E-Mail zu diesem Thema. |