For the complete documentation index, see llms.txt. This page is also available as Markdown.

정규화된 이벤트 필터

로그 스키마로 파싱된 후 이벤트 필터링

개요

Panther에서 정규화된 이벤트 필터를 사용하여 데이터가 분류된 후, 즉 로그 스키마에 따라 파싱된 후 데이터를 걸러낼 수 있습니다.

정규화된 이벤트 필터는 포함 필터 또는 제외 필터로 만들 수 있습니다. 다음에 대해 알아보세요: 포함 필터와 제외 필터의 차이점은 여기에서 확인하세요.

정규화된 이벤트 필터를 활성화한 후에는 다음을 통해 성능을 모니터링하세요: 필터링된 이벤트 메트릭 보기.

정규화된 이벤트 필터는 연결된 로그 유형의 스키마에 의존합니다. 스키마를 변경하면 필터가 더 이상 적용되지 않을 수 있으므로, 필요에 따라 관련 필터도 함께 업데이트하세요.

정규화된 이벤트 필터를 만드는 방법

정규화된 이벤트 필터를 만들려면:

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 필터를 추가하려는 로그 소스의 이름을 클릭합니다.

  3. 다음 타일을 클릭하세요: 필터 탭.

  4. 의 오른쪽에 있는 정규화된 이벤트 필터 타일을 클릭하세요: 필터 추가.

    Under a "TestSqs" header, an arrow is drawn from a Filters tab to an Add Filter button on a Normalized Events Filters tile.
  5. 새 필터 양식이 펼쳐집니다. 필터를 구성하세요:

    1. (선택 사항) 연필 아이콘( pencil icon) 필터 이름을 편집합니다.

    2. 다음 로그 유형 드롭다운에서 이 필터를 적용할 로그 유형을 선택합니다.

    3. 다음 조건 드롭다운에서 선택하세요:

      • 다음이면 제외: 다음과 같은 경우 선택하세요 제외 필터.

      • 다음이면 포함: 다음과 같은 경우 선택하세요 포함 필터.

        • 포함 필터의 경우 모든 것이 일치하지 않는 삭제되며 다시 수집할 방법이 없습니다.

    4. 클릭합니다 필터 추가, 그런 다음 필터를 구성하세요:

      1. 드롭다운에서 이벤트 필드를 선택합니다. 선택한 로그 유형의 필드만 표시됩니다.

      2. 드롭다운 메뉴에서 연산자를 선택합니다.

      3. 선택한 연산자에 값이 필요한 경우 값을 입력합니다.

      4. 다른 필터 식을 만들려면:

        • 다음을 만들려면 AND 필터를 만들려면, 방금 만든 식 바깥쪽(하지만 같은 가로 막대 안)을 클릭하거나 다음을 누르세요: TAB.

          • 다음을 만들려면 OR 필터를 만들려면, 클릭하세요 + OR 조건 추가.

        A "Normalized Event filters" expandable block is shown with fields including "Log Type," "Exclusion Pattern," and Quick Test.
    5. 오른쪽 상단에서 다음을 클릭하세요: 저장.

정규화된 이벤트 필터 활성화 또는 비활성화

수집 필터를 만든 후에는 이를 활성화하거나 비활성화할 수 있습니다:

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 필터를 활성화하거나 비활성화하려는 로그 소스의 이름을 클릭합니다.

  3. 다음 타일을 클릭하세요: 필터 탭.

  4. 활성화하거나 비활성화하려는 필터를 찾아 토글을 다음으로 설정합니다 활성화됨 또는 비활성화됨. A log source titled "Dev account" is shown. An arrow is drawn from a tab called "Filters" to an "Enabled" toggle next to a filter in the "Normalized Events filters" section.

필터링된 이벤트 메트릭 보기

지원되는 필드 유형 및 연산자 의미

"Field data type" 열에 있는 데이터 유형의 이벤트 필드에 필터를 구성할 수 있습니다. "Supported operators" 열에 나열된 연산자는 다음의 하위 집합입니다: 검색 도구가 지원하는 연산자.

필드 데이터 유형
지원되는 연산자
참고

문자열

  • 같음 / 같지 않음

null 값은 무시됩니다. 예: 필터가 "animal" IS "bear" 이면 페이로드 {"animal": null} 일치하지 않습니다. 하지만 필터 "animal" IS NOT "bear"역시 일치하지 않습니다.

  • 비어 있음 / 비어 있지 않음("is / is not null"과는 다름)

null 값은 무시됩니다. 예: 필터가 "animal" IS EMPTY 이면 페이로드 {"animal": null} 일치하지 않습니다. 하지만 필터 "animal" IS NOT EMPTY역시 일치하지 않습니다.

  • 목록에 있음 / 목록에 없음

필터 토큰의 공백은 무시됩니다!

예: 필터가 목록에 있음 ["text "] 해당 "text" 페이로드(뒤에 공백 없음)도 일치합니다. 반대의 경우는 사실이 아닙니다! 공백은 페이로드 값에서 무시되지 않습니다. 예: 필터가 목록에 있음 ["text"] 해당 "text " 페이로드(뒤에 공백 있음)는 일치하지 않습니다.

  • 하위 문자열이 있음 / 하위 문자열이 없음

null 페이로드의 값은 일치하지 않습니다 두 경우 모두에서 하위 문자열이 있음 하위 문자열이 없음 예:. 두 필터 모두 "animal" 하위 문자열 있음 "bear""animal" 하위 문자열이 없음 "bear" 페이로드와 일치하지 않습니다 {"animal": null}

  • null임 / null 아님

명시적인 "null" 문자열도 처리되며 일치하는 것으로 간주됩니다

  • 다음 범위 내에 있음 CIDR

boolean

  • 참임 / 거짓임

  • null임 / null 아님

명시적인 "null" 문자열도 처리되며 일치하는 것으로 간주됩니다

숫자 (정수, 빅정수, smallint, float)

  • 같음 / 같지 않음

  • 크거나 같음

  • 작거나 같음

  • null임 / null 아님

명시적인 "null" 문자열도 처리되며 일치하는 것으로 간주됩니다

타임스탬프

  • 이전임 / 이후임

  • null임 / null 아님

명시적인 "null" 문자열도 처리되며 일치하는 것으로 간주됩니다

array

  • 있음 / 없음

중첩 필드에 대한 필터링이 지원됩니다 하위 문자열 기준으로! 예: 필터가 "animals"에 "wolf"가 포함됨 이면 페이로드 {"animals": ["dog", "wolf"]} 는 일치합니다. 하지만 페이로드 {"animals": ["dog", "werewolf"]}도 일치합니다. 또한 페이로드에서 누락된 필드는 다음과 일치하지 않습니다 없음 필터입니다. 예: 다음과 같은 필터는 "animals"에 "bear" 없음, 는 일치하지 않습니다 다음과 같은 페이로드와 {"irrelevant": "something-else"}. 또한 모든 중첩 필드는 문자열로 강제 변환됩니다. 예: 다음과 같은 필터는 "animals"에 "1" 있음, 는 두 경우 모두와 일치합니다 이러한 페이로드 {"animals": ["1","2"]}, {"animals": [1,2]},

  • null임 / null 아님

명시적인 "null" 문자열도 처리되며 일치하는 것으로 간주됩니다

object

  • 포함함 / 포함하지 않음

중첩 필드에 대한 필터링이 지원됩니다 하위 문자열 기준으로 처리되며, 키와 값 모두 고려됩니다! 예: 필터가 "animal"에 "werewolf" 포함 이면 페이로드 {"animal": {"type": "werewolf"}} 는 일치합니다. 하지만 페이로드{"animal": {"werewolf": {"age": 3}}}도 일치합니다.

  • null임 / null 아님

명시적인 "null" 문자열도 처리되며 일치하는 것으로 간주됩니다

json

  • 포함함 / 포함하지 않음

중첩 필드에 대한 필터링은 다음 조건에서 지원됩니다 포함함 조건. 이는 또한 작동합니다 하위 문자열 기준으로 처리되며, 키와 값 모두 고려됩니다! 예: 필터가 "animals"에 "wolf"가 포함됨 이면 페이로드 {"animals": ["dog", "wolf"]} 는 일치합니다. 하지만 페이로드 {"animals": ["dog", "werewolf"]}도 일치합니다. JSON 유형 필드는 다음과 같이 표시됩니다 object 정규화된 필터 UI에서

  • null임 / null 아님

명시적인 "null" 문자열도 처리되며 일치하는 것으로 간주됩니다

마지막 업데이트

도움이 되었나요?