В этом разделе представлены регулярные выражения, предназначенные для использования при анализе событий, выдаваемых популярными источниками событий.
У разных версий определенных источников событий формат генерируемых событий может отличаться, поэтому регулярные выражения, приведенные в данном разделе, могут оказаться неактуальными. В этом случае следует скорректировать предлагаемые регулярные выражения.
Устройства FireEye
События, поступающие от продуктов FireEye, требуют следующих регулярных выражений:
Поле |
Регулярное выражение |
URL1 |
|
URL2 |
|
MD5 |
|
SrcIp |
|
DstIp |
|
Поле |
Регулярное выражение |
URL1 |
|
URL2 |
|
MD5 |
|
SrcIp |
|
DstIp |
|
Устройства Blue Coat SG
События, поступающие от продуктов Blue Coat® SG, требуют следующих регулярных выражений:
Поле |
Регулярное выражение |
URL |
|
URL2 |
|
Устройства Websense
События, поступающие от продуктов Websense, требуют следующих регулярных выражений:
Поле |
Регулярное выражение |
URL |
|
IP Address |
|
Поле |
Регулярное выражение |
URL |
|
IP Address |
|
Поле |
Регулярное выражение |
URL |
|
IP Address |
|
Squid
События, поступающие от продукта Squid, требуют следующих регулярных выражений:
Поле |
Регулярное выражение |
URL |
|
Устройства McAfee Web Gateway
События, поступающие от продуктов McAfee® Web Gateway, требуют следующих регулярных выражений:
Поле |
Регулярное выражение |
URL |
|
IP Address |
|
Поле |
Регулярное выражение |
URL |
|
IP Address |
|
Поле |
Регулярное выражение |
URL |
|
Устройства Check Point URL Filtering
Для событий от продуктов Check Point URL Filtering требуются следующие регулярные выражения:
Поле |
Регулярное выражение |
IP Address |
|
Устройства Juniper Networks SRX
События, поступающие от продуктов Juniper Networks SRX, требуют следующих регулярных выражений:
Поле |
Регулярное выражение |
IP Address |
|
Устройства Check Point Firewall
События, поступающие от продуктов Check Point Firewall, требуют следующих регулярных выражений:
Поле |
Регулярное выражение |
IP Address |
|
Palo Alto Networks
События, поступающие от продуктов Palo Alto Networks, требуют следующих регулярных выражений:
Поле |
Регулярное выражение |
IP Address |
|
Поле |
Регулярное выражение |
IP Address |
|
Поле |
Регулярное выражение |
IP Address |
|
Устройства Fortinet FortiGate
События, поступающие от продуктов Fortinet FortiGate, требуют следующих регулярных выражений:
Поле |
Регулярное выражение |
IP Address |
|
Устройства Cisco IPS
События, поступающие от продуктов Cisco IPS, требуют следующих регулярных выражений:
Поле |
Регулярное выражение |
IP Address |
|
Устройства Snort
События, поступающие от продукта Snort®, требуют следующих регулярных выражений:
Поле |
Регулярное выражение |
IP Address |
|
Поле |
Регулярное выражение |
IP Address |
|
В качестве альтернативы для парсинга событий всех типов можно использовать следующие регулярные выражения:
Поле |
Регулярное выражение |
IP Address |
|
Устройства Cisco IronPort
События, поступающие от продуктов Cisco IronPort®, требуют следующих регулярных выражений:
Поле |
Регулярное выражение |
URL |
|
IP Address |
|