원시 이벤트 필터

로그 스키마가 파싱하기 전에 이벤트를 필터링하기

개요

원시 이벤트 필터를 사용하면 수집된 이벤트를 필터링할 조건을 정의할 수 있습니다. 이들은 원시 데이터에 대해 작동합니다 전에 로그 스키마로 파싱되며 정규식 표현식이나 부분 문자열 패턴을 사용하여 정의할 수 있습니다.

원시 이벤트 필터는 포함 필터 또는 제외 필터로 생성할 수 있습니다. 다음에서 포함 필터와 제외 필터의 차이점.

원시 이벤트 필터를 활성화한 후 성능을 모니터링하려면 필터링된 이벤트 지표 보기.

circle-exclamation

원시 이벤트 필터의 종류

현재 두 가지 유형의 필터가 있습니다:

In a log event filter, an Exclusion Condition is shown. The filter reads, "Exclude if" and a select box is open, showing two options: "Matches Regex" and "Contains"

원시 이벤트 필터 생성 방법

circle-exclamation

원시 이벤트 필터를 생성하려면:

  1. Panther 콘솔의 왼쪽 탐색 모음에서 구성 > 로그 소스.

  2. 필터를 추가하려는 로그 소스의 이름을 클릭합니다.

  3. 클릭합니다 필터 탭.

  4. 오른쪽에 있는 원시 이벤트 필터 타일에서, 클릭합니다 필터 추가. The "Filters" tab of an "AY Okta" Log source is shown. There is an arrow drawn to a blue "Add Filter" button.

  5. 확장된 새 필터 양식에서 필터를 구성합니다:

    1. (선택 사항) 연필 아이콘(pencil icon)을 클릭하여 필터 이름을 편집합니다.

    2. 에서 조건 드롭다운에서 선택합니다:

      • 제외 조건: 제외 필터를 생성하려면 이것을 선택하세요 제외 필터.

      • 포함 조건: 제외 필터를 생성하려면 이것을 선택하세요 포함 필터.

    3. 클릭합니다 + 조건을 추가하려면. An "Exclusion Condition" is shown. There is an "Exclude if" statement, with a plus sign to its right. The plus sign is circled.

    4. 클릭합니다 조건, 그리고 아래 옵션 중 하나를 선택합니다. 조건을 구성하는 다양한 방법에 대해 자세히 알아보려면 원시 이벤트 필터의 종류.

      • 정규식과 일치

      • 포함 In a log event filter, an Exclusion Condition is shown. The filter reads, "Exclude if" and a select box is open, showing two options: "Matches Regex" and "Contains"

    5. 을(를) 선택했다면 정규식과 일치 조건에는 정규식을 입력하세요. 을(를) 선택했다면 포함 조건에는 문자열 값을 입력하세요.

    6. 에서 빠른 테스트 섹션에 방금 만든 필터에 대해 테스트할 원시 이벤트를 입력합니다.

      • 클릭할 수 있습니다 원시 데이터 보기 소스가 수신한 원시 이벤트를 보려면. 이벤트의 오른쪽에서 클릭합니다 이벤트 테스트 하여 원시 이벤트 필드에 빠른 테스트 이벤트로 채웁니다. A list of raw events is shown. Each row has a "Test event" button on the right-hand side. The "Test event" button in the first row is circled.

    7. 클릭합니다 테스트 실행.

      • 테스트 이벤트가 패턴과 일치하는지 확인하세요.

    8. 필터는 기본적으로 활성화되어 있습니다. 비활성화하려면 활성 토글을 클릭하세요.

  6. 오른쪽 상단에서 클릭합니다 저장.

원시 이벤트 필터 활성화 또는 비활성화

수집 필터가 생성된 후 다음과 같이 활성화하거나 비활성화할 수 있습니다:

  1. Panther 콘솔의 왼쪽 탐색 모음에서 구성 > 로그 소스.

  2. 필터를 활성화하거나 비활성화하려는 로그 소스의 이름을 클릭합니다.

  3. 클릭합니다 필터 탭.

  4. 활성화하거나 비활성화하려는 필터를 찾고 해당 토글을 활성 또는 비활성화. Under a "Dev account" header, an arrow is pointing from a Filters tab to an "Enabled" toggle on a tile called "Event Based Filter cc4e0a."\

필터링된 이벤트 지표 보기

Last updated

Was this helpful?