ステップ 5:カスタムイベントプロパティの取得
2024年4月11日
ID 167603
このセクションでは、標準フィールドに加えて、Kaspersky CyberTrace の送信イベントからカスタムイベントプロパティを取得するための構成方法について説明します。この設定を行うと、MD5、SHA1、および SHA256 ハッシュが抽出され、ソース IP フィールドの抽出ルールが再定義されます。
カスタムイベントプロパティの取得を構成するには:
- [Log Activity]タブを選択し、[Add Filter]をクリックします。
[Add Filter]フォームが表示されます。
- 次のようにフォームに入力します:
- [Parameter]ドロップダウンリストで、[
Log Source [Indexed]
]を選択します。 - [Operator]ドロップダウンリストで、[
Equals
]を選択します。 - [Log Source]リストで、[
KL_Threat_Feed_Service_v2
]を選択します。選択した[
KL_Threat_Feed_Service_v2
]はログソース名であり、Kaspersky CyberTrace サービス設定情報ファイルの[OutputSettings]→[EventFormat]
要素および[OutputSettings]→[AlertFormat]
要素で設定されています(Kaspersky CyberTrace Web を使用して設定することもできます)。
フィルターの追加
- [Parameter]ドロップダウンリストで、[
- [Add Filter]をクリックします。
- 検証テストを実行し、ウィンドウの右上にある[ Pause]() をクリックしてイベントのフローを停止します。
- Ctrl(または Shift)を押しながら複数のレコードを選択し、[Actions]→[DSM editor]を選択します。
[Log Activity]ウィンドウ
[DSM Editor]ウィンドウが表示されます。
[DSM Editor]ウィンドウ
- [DSM Editor]ウィンドウで、[Filters]テキストボックスの近くにある[+]をクリックします。
[Choose a Custom Property Definition to Express]フォームが表示されます。
カスタムプロパティの選択
- [Create New]をクリックします。
[Create a new Custom Property Definition]フォームが表示されます。
- 次のようにフォームに入力します:
- [Name]フィールドに「
MD5
」と入力します。 - [Field Type]ドロップダウンリストで[
Text
]を選択します。 - [Description]フィールドにプロパティの説明を入力します。
- [Enable this Property for Use in Rules and Search Indexing]をオンにします。
- [Save]をクリックします。
新しいカスタムプロパティ定義の作成
- [Name]フィールドに「
- 同様に、[
SHA1
]と[SHA256
]の各プロパティを追加します。 - [Choose a Custom Property Definition to Express]ウィンドウで、作成したプロパティを選択し、URL とソース IP を追加し、[Select]をクリックします。
- [Log Activity Preview]セクションで、[Configure]をクリックし、以下のプロパティを選択します:
Event Name
IP (custom)
MD5 (custom)
SHA1 (custom)
SHA256 (custom)
Source IP
URL (custom)
Username
[Update]をクリックします。
プレビューの列の構成
- [Properties]タブで、以下の表に示す通りに正規表現を構成します:
カスタムプロパティ
Regular expression
MD5
md5=([\da-fA-F]{32})
SHA1
sha1=([\da-fA-F]{40})
SHA256
sha256=([\da-fA-F]{64})
URL
url=([-a-zA-Z0-9()@:%_\+.~#?&\/\/=]{2,})
Source IP
src=(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})
必要に応じて、 [Capture Group]フィールドに「
1
」を入力します。 - [Source IP]プロパティで[Override system behavior]をオンにします。
ソース IP の構成
Kaspersky CyberTrace で送信検知イベントの形式を変更する場合、それに伴い、上記で指定した正規表現の変更が必要になる場合があります。
上記の設定がすべて適切に指定されていれば、構成したカスタムプロパティが[Log Activity Preview]セクションに表示されます。
- [Save]をクリックしてウィンドウを閉じます。
- [Log Activity]タブで、新しい検証テストを実行します。
その後、
KL_Threat_Feed_Service_v2
から受信したイベントを開くと、構成したカスタムプロパティが表示されます。イベント情報