Регулярные выражения для популярных источников событий

В этом разделе представлены регулярные выражения, предназначенные для использования при анализе событий, выдаваемых популярными источниками событий.

У разных версий определенных источников событий формат генерируемых событий может отличаться, поэтому регулярные выражения, приведенные в данном разделе, могут оказаться неактуальными. В этом случае следует скорректировать предлагаемые регулярные выражения.

Устройства FireEye

События, поступающие от продуктов FireEye, требуют следующих регулярных выражений:

Устройства Blue Coat SG

События, поступающие от продуктов Blue Coat® SG, требуют следующих регулярных выражений:

Устройства Websense

События, поступающие от продуктов Websense, требуют следующих регулярных выражений:

Squid

События, поступающие от продукта Squid, требуют следующих регулярных выражений:

Поле

Регулярное выражение

URL

(?:GET|POST)\s(.*?)(?:\s)

Устройства McAfee Web Gateway

События, поступающие от продуктов McAfee® Web Gateway, требуют следующих регулярных выражений:

Устройства Check Point URL Filtering

Для событий от продуктов Check Point URL Filtering требуются следующие регулярные выражения:

Устройства Juniper Networks SRX

События, поступающие от продуктов Juniper Networks SRX, требуют следующих регулярных выражений:

Устройства Check Point Firewall

События, поступающие от продуктов Check Point Firewall, требуют следующих регулярных выражений:

Palo Alto Networks

События, поступающие от продуктов Palo Alto Networks, требуют следующих регулярных выражений:

Устройства Fortinet FortiGate

События, поступающие от продуктов Fortinet FortiGate, требуют следующих регулярных выражений:

Устройства Cisco IPS

События, поступающие от продуктов Cisco IPS, требуют следующих регулярных выражений:

Поле

Регулярное выражение

IP Address

(?:dst.*?|to.*?|Dst.*?)(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})

Устройства Snort

События, поступающие от продукта Snort®, требуют следующих регулярных выражений:

В качестве альтернативы для парсинга событий всех типов можно использовать следующие регулярные выражения:

Поле

Регулярное выражение

IP Address

(?:destination.*?|.*?,.*?,.*?,.*?,)(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})

Устройства Cisco IronPort

События, поступающие от продуктов Cisco IronPort®, требуют следующих регулярных выражений:

В начало