ステップ 4(オプション):Kaspersky CyberTrace ルールの追加

このセクションでは、LogRhythm に Kaspersky CyberTrace ルールを手動で追加する方法について説明します。

Kaspersky CyberTrace ルールおよびイベントのインポートが成功した場合、このステップはスキップしてください。

LogRhythm に Kaspersky CyberTrace ルールを追加するには:

  1. LogRhythm Console を実行します。
  2. Deployment Manager]→[Tools]→[Knowledge]→[MPE Rule Builder]の順に選択します。

    Rule Builder]フォームが表示されます。

  3. すべてのイベントについて、[Create a new rule](LogRhythm の[Create a new rule](プラス)アイコン。)をクリックしてルールを追加します。

    すべてのルールについて、次を実行します:

    • General]セクションで、[Common Event]ボックスの隣にあるボタンをクリックして、必須イベントを選択します。

      ボックスにイベントが表示されます。

    • Log Message Source Type Associations]セクションで、ログソースタイプとして[Kaspersky CyberTrace]を指定します。
    • ルールステータスを設定するには、[Production]または[Test]ラジオボタンを選択します。

      ([Base-rule Regular Expressions]セクションで)正規表現を作成する場合は、[LogRhythm Help]セクションの「Use MPE Rule Builder - Parsing Fields and Tags」に指定されている指示に従います。

      下の表で指定されている正規表現を使用することを推奨します。

    LogRhythm の[Rule Builder]ウィンドウ。推奨される正規表現。

    [Rule Builder]フォーム

次のリストには、イベントごとの正規表現が示されています。他の正規表現を使用する場合は、表の 2 番目の列から例のイベントを使用して、選択した正規表現を確認します。

ページのトップに戻る