Шаг 4 (необязательный). Добавление правил Kaspersky CyberTrace

В этом разделе описывается порядок добавления правил Kaspersky CyberTrace в LogRhythm вручную.

Пропустите этот шаг, если импорт правил и событий Kaspersky CyberTrace выполнен успешно.

Чтобы добавить правила Kaspersky CyberTrace в LogRhythm, выполните следующие действия:

  1. Запустите LogRhythm Console.
  2. Выберите Deployment Manager > Tools > Knowledge > MPE Rule Builder.

    Откроется форма Rule Builder.

  3. Для каждого события добавьте правило, для этого нажмите на кнопку Create a new rule (Значок Create a new rule (плюс) в LogRhythm.).

    Для каждого правила выполните следующие действия:

    • В разделе General нажмите на кнопку рядом с полем Common Event и выберите требуемое событие.

      Событие отображается в поле.

    • В разделе Log Message Source Type Associations укажите Kaspersky CyberTrace в качестве типа источника журнала.
    • Чтобы установить статус правила, выберите вариант Production или Test.

      При создании регулярных выражений (в разделе Base-rule Regular Expressions) следуйте инструкции, приведенной в разделе справки LogRhythm «Use MPE Rule Builder - Parsing Fields and Tags».

      Рекомендуется использовать регулярные выражения, приведенные в таблице ниже.

    Окно Rule Builder в LogRhythm. Рекомендуемые регулярные выражения.

    Форма конструктора правил

В следующем списке приведены регулярные выражения для каждого события. Если требуется использовать другие регулярные выражения, для проверки собственных регулярных выражений следует воспользоваться примерами событий из второго столбца таблицы.

В начало