정규화된 이벤트 필터

로그 스키마로 파싱된 후 이벤트를 필터링하기

개요

Panther에서는 정규화된 이벤트 필터를 사용하여 데이터가 분류된(즉, 로그 스키마에 따라 파싱된) 이후에 데이터를 필터링할 수 있습니다.

정규화된 이벤트 필터는 포함 필터 또는 제외 필터로 생성할 수 있습니다. 다음에서 포함 필터와 제외 필터의 차이를 알아보세요.

원시 이벤트 필터를 활성화한 후에는 다음을 통해 성능을 모니터링하세요 필터링된 이벤트 지표 보기.

circle-info

정규화된 이벤트 필터는 연결된 로그 유형의 스키마에 의존합니다. 스키마를 변경하면 필터가 더 이상 적용되지 않을 수 있으므로 관련 필터도 필요에 따라 업데이트해야 합니다.

circle-exclamation

정규화된 이벤트 필터를 만드는 방법

정규화된 이벤트 필터를 생성하려면:

  1. Panther 콘솔의 왼쪽 탐색 표시줄에서 구성(Configure) > 로그 소스.

  2. 필터를 추가하려는 로그 소스의 이름을 클릭합니다.

  3. 클릭하세요 필터(Filters) 탭.

  4. 오른쪽에 있는 정규화된 이벤트 필터(Normalized Events Filters) 타일에서, 클릭하세요 필터 추가(Add Filter).

    Under a "TestSqs" header, an arrow is drawn from a Filters tab to an Add Filter button on a Normalized Events Filters tile.
  5. 새 필터 양식이 확장됩니다. 필터를 구성하세요:

    1. (선택 사항) 연필 아이콘(pencil icon)을 클릭하여 필터 이름을 편집합니다.

    2. 다음에서 로그 유형(Log Type) 드롭다운에서 이 필터가 적용될 로그 유형을 선택합니다.

    3. 다음에서 조건(Condition) 드롭다운에서 선택하세요:

      • 제외(Exclude if): 제외 필터를 생성하려면 이 옵션을 선택하세요 제외 필터.

      • 포함(Include if): 제외 필터를 생성하려면 이 옵션을 선택하세요 포함 필터.

    4. 클릭하세요 필터 추가(Add Filter), 그런 다음 필터를 구성하세요:

      1. 드롭다운에서 이벤트 필드를 선택하세요. 선택한 로그 유형의 필드만 표시됩니다.

      2. 드롭다운 메뉴에서 연산자(조건이라고도 함)를 선택하세요.

      3. 선택한 연산자에 값이 필요한 경우 값을 입력하세요.

      4. 다른 필터 표현식을 만들려면:

        • 다음과 같이 그리고(AND) 필터를 만들려면 방금 만든 표현식 외부(동일한 수평 막대 내)를 클릭하거나 탭(TAB) 키를 누르세요.

          • 다음과 같이 또는(OR) 필터를 만들려면, 클릭하세요 + OR 조건 추가(+ Add OR Condition).

        A "Normalized Event filters" expandable block is shown with fields including "Log Type," "Exclusion Pattern," and Quick Test.
    5. 오른쪽 상단에서 클릭하세요 저장(Save).

정규화된 이벤트 필터 활성화 또는 비활성화

수집(ingestion) 필터를 만든 후에는 다음과 같이 활성화하거나 비활성화할 수 있습니다:

  1. Panther 콘솔의 왼쪽 탐색 표시줄에서 구성(Configure) > 로그 소스.

  2. 필터를 활성화하거나 비활성화하려는 로그 소스의 이름을 클릭하세요.

  3. 클릭하세요 필터(Filters) 탭.

  4. 활성화하거나 비활성화하려는 필터를 찾아 해당 토글을 활성(Enabled) 또는 비활성(Disabled). A log source titled "Dev account" is shown. An arrow is drawn from a tab called "Filters" to an "Enabled" toggle next to a filter in the "Normalized Events filters" section.\

필터링된 이벤트 지표 보기

지원되는 필드 유형 및 연산자

"필드 데이터 유형" 열에 있는 데이터 유형의 이벤트 필드에 대해 필터를 구성할 수 있습니다. "지원되는 연산자" 열에 나열된 연산자는 검색 도구(Search tool)의 지원 연산자.

필드 데이터 유형
참고
지원되는 연산자

문자열(string)

  • 같음 / 같지 않음

  • 비어 있음 / 비어 있지 않음("is / is not null")

  • 목록에 있음 / 없음

  • 부분 문자열 있음 / 없음

  • 같음 / 같지 않음 null

  • 내에 있음 CIDRarrow-up-right

불리언(boolean)

  • 참 / 거짓

  • 같음 / 같지 않음 null

숫자(number) (정수(int), 빅정수(bigint), 소정수(smallint), 부동소수(float))

  • 같다 / 같지 않다

  • 보다 큼 / 보다 작음

  • 크거나 같음

  • 작거나 같음

  • 같음 / 같지 않음 null

타임스탬프(timestamp)

  • 이전 / 이후

  • 같음 / 같지 않음 null

배열(array)

필터링은 기본형 배열에서만 지원됩니다

  • 있음 / 없음

  • 같음 / 같지 않음 null

객체(object)

중첩된 필드에 대한 필터링이 지원됩니다

  • 포함함 / 포함하지 않음

  • 같음 / 같지 않음 null

json

중첩된 필드에 대한 필터링은 지원되지 않지만, 다음을 사용할 수 있습니다 포함(contains) 조건 JSON 유형 필드는 정규화된 필터 UI에서 객체(object) 로 표시됩니다.

  • 포함함 / 포함하지 않음

  • 같음 / 같지 않음 null

마지막 업데이트

도움이 되었나요?