このセクションでは、主要なイベントソースが発行するイベントの解析に使用する正規表現を紹介します。
バージョンの異なる特定のイベントソースは、異なる形式のイベントを生成する可能性があるため、このセクションで言及する正規表現は実際のものではない可能性があります。この場合、言及されている正規表現を修正する必要があります。
FireEye
FireEye 製品からのイベントには、次の正規表現が必要です:
フィールド |
正規表現 |
URL1 |
|
URL2 |
|
MD5 |
|
SrcIp |
|
DstIp |
|
フィールド |
正規表現 |
URL1 |
|
URL2 |
|
MD5 |
|
SrcIp |
|
DstIp |
|
Blue Coat® SG
Blue Coat SG 製品からのイベントには、次の正規表現が必要です:
フィールド |
正規表現 |
URL |
|
URL2 |
|
Websense
Websense 製品からのイベントには、次の正規表現が必要です:
フィールド |
正規表現 |
URL |
|
IP アドレス |
|
フィールド |
正規表現 |
URL |
|
IP アドレス |
|
フィールド |
正規表現 |
URL |
|
IP アドレス |
|
Squid
Squid 製品からのイベントには、次の正規表現が必要です:
フィールド |
正規表現 |
URL |
|
McAfee Web Gateway
McAfee® Web Gateway 製品からのイベントには、次の正規表現が必要です:
フィールド |
正規表現 |
URL |
|
IP アドレス |
|
フィールド |
正規表現 |
URL |
|
IP アドレス |
|
フィールド |
正規表現 |
URL |
|
Check Point URL Filtering
Check Point URL Filtering 製品からのイベントには、次の正規表現が必要です:
フィールド |
正規表現 |
IP アドレス |
|
Juniper Networks SRX
Juniper Networks SRX 製品からのイベントには、次の正規表現が必要です:
フィールド |
正規表現 |
IP アドレス |
|
Check Point Firewall
Check Point Firewall 製品からのイベントには、次の正規表現が必要です:
フィールド |
正規表現 |
IP アドレス |
|
Palo Alto Networks
Palo Alto Networks 製品からのイベントには、次の正規表現が必要です:
フィールド |
正規表現 |
IP アドレス |
|
フィールド |
正規表現 |
IP アドレス |
|
フィールド |
正規表現 |
IP アドレス |
|
Fortinet FortiGate
Fortinet FortiGate 製品からのイベントには、次の正規表現が必要です:
フィールド |
正規表現 |
IP アドレス |
|
Cisco IPS
Cisco IPS 製品からのイベントには、次の正規表現が必要です:
フィールド |
正規表現 |
IP アドレス |
|
Snort
Snort® 製品からのイベントには、次の正規表現が必要です:
フィールド |
正規表現 |
IP アドレス |
|
フィールド |
正規表現 |
IP アドレス |
|
または、すべての種別のイベントの解析に対して次の正規表現を使用できます:
フィールド |
正規表現 |
IP アドレス |
|
Cisco IronPort
Cisco IronPort® 製品からのイベントには、次の正規表現が必要です:
フィールド |
正規表現 |
URL |
|
IP アドレス |
|