Vous pouvez configurer un analyseur de journaux personnalisé si les analyseurs prédéfinis n'extraient pas les événements de vos journaux téléchargés. Vous pouvez personnaliser votre analyseur en fonction de ce que vous savez de vos journaux. Après avoir créé un analyseur personnalisé, celui-ci apparaîtra dans l'onglet Personnalisé.
Voici les principales étapes de la configuration d'un analyseur de journaux personnalisé :
- Télécharger
- Préparation
- Extraction
- Transformation
- Nom
Pour configurer un analyseur personnalisé à l'aide d'un fichier journal :
- Sur la page Test/Créer, cliquez sur Create Custom Parser.
- Sur la page de téléchargement, cliquez sur Select File. Localisez et sélectionnez un fichier journal, puis cliquez sur Upload.
- Cliquez sur Test pour traiter votre fichier journal. Les résultats s'affichent dans l'onglet Champs extraits au bas de la page. Vous pouvez utiliser ces onglets inférieurs pour vous assurer que les données de votre fichier journal sont correctement mappées :
- Champs extraits : Cet onglet présente les colonnes extraites de votre fichier journal.
- Événements extraits : Cet onglet affiche les événements extraits de votre fichier journal.
- Rejets : Cet onglet affiche le numéro de ligne du journal rejeté, la ligne et le motif.
- Résumé : cet onglet donne un aperçu du nombre total de lignes extraites, du nombre de lignes rejetées et du nombre total de lignes téléchargées.
Conseil
Le bouton Test et les onglets du bas s'affichent sur toutes les pages.
- Sur la page de préparation, sélectionnez et saisissez les informations nécessaires dans ces onglets :
- Format : Cet onglet s'ouvre avec un paramètre par défaut de CSV pour le format. Pour modifier la mise en forme, spécifiez ce qui suit :
- Type de fichier journal : Choisissez CSV, délimité, clé-valeur ou hybride.
- En-tête dans le journal : Indiquez si le journal comporte un en-tête.
- L'en-tête commence par : Saisissez la chaîne de texte qui débute l'en-tête.
- Numéro de ligne : Saisissez le numéro de la ligne de départ dans le journal.
- Délimiteur d'en-tête : Choisissez le type de délimiteur dans la liste déroulante.
- Pré-filtres : Cet onglet vous permet de sélectionner des modèles de lignes de données pour votre fichier journal. Actuellement, le seul modèle de ligne de données pris en charge est
80http443https. En outre, vous pouvez définir les motifs de ligne/d'en-tête à écarter, une expression régulière qui détermine les lignes de journal à écarter. - Fusion multilignes : N'utilisez cet onglet que si vous avez des fichiers journaux complexes contenant des lignes qui se séparent en deux lignes. Vous pouvez spécifier les éléments suivants :
- Délimiteurs multilignes : Délimiteur entre les lignes.
- Taille du délimiteur entre les lignes de journal : Taille du délimiteur entre les lignes de journal.
- Correspondance des délimiteurs entre les lignes de journal : Correspondance des délimiteurs entre les lignes de journal.
- Format : Cet onglet s'ouvre avec un paramètre par défaut de CSV pour le format. Pour modifier la mise en forme, spécifiez ce qui suit :
- Lorsque vous avez terminé, cliquez sur Next.
- Sur la page Extraction, identifiez la structure du fichier, l'horodatage et les champs de votre fichier journal. Champs : Pour le mappage des champs, vérifiez l’en-tête du journal de chaque champ spécifique, comme l’adresse IP source (obligatoire), le port source (Src), l’adresse IP de destination ou l’hôte de destination ou l’URL (obligatoire), le port de destination (obligatoire si seule l’adresse IP de destination ou l’hôte de destination
- Structure : Cet onglet vous permet de spécifier le délimiteur de champ (virgule, espace, tabulation, deux points, etc.), le délimiteur de champ (guillemets doubles, guillemets simples ou caractère de conduite) et le délimiteur de ligne (crochets, parenthèses, parenthèses, caractère de conduite ou guillemets doubles). Horodatage : Cet onglet contient plusieurs champs importants pour la mise en correspondance correcte des données. Les domaines concernés sont les suivants :
- Timestamp Maps To : Identifie l'emplacement (en-tête de colonne) de l'horodatage dans votre fichier journal et le fait correspondre à ce champ. Format d’orodat temporel : Dans la plupart des cas, vous n’avez pas besoin de changer de format, sauf dans certains cas où l’horodatage est dans un format d’époque unique, auquel cas vous devez sélectionner un code de format comme %H pour le champ format. Consultez les Codes de Format Timestamp pour voir tous les codes de format spécifiques. Inclus : Select si l’horodatage est inclus entre crochets, parenthèses, crochets, caractères de pipe ou guillemets doubles. Fuseau horaire par défaut : Select votre fuseau horaire GMT par défaut pour le fichier journal.
Note
Il s'agit d'un champ obligatoire et la meilleure pratique consiste à le faire correspondre à la colonne 1.
- Timestamp Maps To : Identifie l'emplacement (en-tête de colonne) de l'horodatage dans votre fichier journal et le fait correspondre à ce champ.
est présent), l’action, et mappez-les au champ requis de Skope IT. Par exemple, si l'adresse IP source se trouve dans la colonne 6, sélectionnez la colonne 6 dans la liste déroulante de l'adresse IP source. Faites-le pour tous les champs que vous souhaitez mapper. - Structure : Cet onglet vous permet de spécifier le délimiteur de champ (virgule, espace, tabulation, deux points, etc.), le délimiteur de champ (guillemets doubles, guillemets simples ou caractère de conduite) et le délimiteur de ligne (crochets, parenthèses, parenthèses, caractère de conduite ou guillemets doubles). Horodatage : Cet onglet contient plusieurs champs importants pour la mise en correspondance correcte des données. Les domaines concernés sont les suivants :
- Lorsque vous avez terminé, cliquez sur Next.
- Cliquez sur Test pour traiter votre fichier journal. Les résultats s'affichent dans les onglets au bas de la page.
- Cliquez sur Finish, entrez un nom pour votre analyseur personnalisé, puis cliquez sur Save.
Conseil
Gardez cette fenêtre Créer un parseur personnalisé ouverte si vous souhaitez créer une règle de transformation, comme expliqué dans la section Transformation.
Codes de format d'horodatage
| Code de format | Description | Exemple |
|---|---|---|
| %a | Jour de la semaine sous forme de nom abrégé de la localité | Mercredi |
| %A | Jour de la semaine en tant que nom complet de la localité | Mercredi |
| %w | Jour de la semaine sous forme de nombre décimal, où 0 correspond au dimanche et 6 au samedi | 3 pour mercredi |
| %d | Jour du mois sous la forme d'un nombre décimal complété par un zéro | 25 |
| %b | Mois comme nom abrégé d'une localité | Déc |
| %B | Mois comme nom complet d'un lieu | Décembre |
| %m | Mois sous la forme d'un nombre décimal complété par un zéro | 12 |
| %y | L'année sans le siècle sous la forme d'un nombre décimal complété par un zéro. | 15 ou 2015 |
| %Y | L'année avec le siècle sous forme de nombre décimal | 2015 |
| %H | Heures d'une horloge de 24 heures sous la forme d'un nombre décimal complété par un zéro | 18 |
| %I | Heures sur une horloge de 12 heures | 06 |
| %p | Équivalent local de AM ou PM | PM |
| %M | Minutes sous la forme d'un nombre décimal complété par un zéro | 15 |
| %S | Secondes sous la forme d'un nombre décimal rempli de zéros | 30 |
| %f | Microseconde sous forme de nombre décimal, avec un zéro à gauche | 000000 |
| %z | Décalage UTC sous la forme +HHMM ou -HHMM (chaîne vide si l'objet est naïf) | -0800 |
| %Z | Nom du fuseau horaire comme GMT( chaîne vide si naïf) | PST |
| %j | Numéro du jour de l'année à partir du premier janvier sous forme de nombre décimal complété par un zéro | 359 |
| %U | Numéro de semaine de l'année sous la forme d'un nombre de zéros. Tous les jours de la première semaine précédant le premier dimanche sont considérés comme la semaine 0. | 51 |
| %W | Numéro de semaine de l'année sous la forme d'un nombre de zéros. Tous les jours de la première semaine précédant le premier lundi sont considérés comme la semaine 0. | 02 (un numéro complété par un zéro pour les semaines à un chiffre) ou 36 |
| %c | Représentation appropriée de la date et de l'heure de la localisation | Mer 25 déc. 18:15:30 2015 |
| %x | Date appropriée au lieu | 12/25/15 |
| %X | Moment approprié au lieu | 18:15:30 |

