差分
このページの2つのバージョン間の差分を表示します。
両方とも前のリビジョン 前のリビジョン 次のリビジョン | 前のリビジョン | ||
ja:documentation:pandorafms:management_and_operation:01_alerts [2025/05/12 13:08] – [イベントアラートのマクロ] junichi | ja:documentation:pandorafms:management_and_operation:01_alerts [2025/05/12 13:41] (現在) – [マクロ一覧] junichi | ||
---|---|---|---|
行 934: | 行 934: | ||
The macros that can be used within the configuration of an event alert are in the [[# | The macros that can be used within the configuration of an event alert are in the [[# | ||
- | イベントアラートの設定内で使用できるマクロは、[[# | + | イベントアラートの設定内で使用できるマクロは、[[# |
<wrap #ks13 /> | <wrap #ks13 /> | ||
行 969: | 行 969: | ||
<wrap #ks13_1 /> | <wrap #ks13_1 /> | ||
+ | |||
+ | ==== ログアラートの作成 ==== | ||
+ | |||
+ | <WRAP center round important 90%> | ||
+ | |||
+ | For the log alerts to work, the [[: | ||
+ | |||
+ | </ | ||
+ | |||
+ | <WRAP center round important 90%> | ||
+ | |||
+ | ログアラートが機能するには、Pandora FMS サーバ設定ファイルで '' | ||
+ | |||
+ | </ | ||
+ | |||
+ | <wrap : | ||
+ | |||
+ | <wrap : | ||
+ | |||
+ | With the <wrap : | ||
+ | |||
+ | <wrap : | ||
+ | |||
+ | * Step 1, <wrap : | ||
+ | * Step 2, <wrap : | ||
+ | |||
+ | * ステップ 1、< | ||
+ | * ステップ 2、< | ||
+ | |||
+ | When there are two or more log alerts, they are evaluated one by one following the chronological order of creation and, if necessary, establishing a hierarchy. | ||
+ | |||
+ | ログアラートが 2 つ以上ある場合は、作成日時順に 1 つずつ評価され、必要に応じて階層が確立されます。 | ||
+ | |||
+ | Each log alert has two specific configuration parameters for this purpose: | ||
+ | |||
+ | 各ログアラートには、この目的のための 2 つの特定の構成パラメータがあります。 | ||
+ | |||
+ | * <wrap : | ||
+ | * <wrap : | ||
+ | |||
+ | * <wrap : | ||
+ | * <wrap : | ||
+ | |||
+ | <WRAP center round important 90%> | ||
+ | |||
+ | For alerts containing //logs// rules, only the grouping by Agent will be affected. If you choose a different grouping, **alerts based on** //logs// **will never be fulfilled**. | ||
+ | |||
+ | </ | ||
+ | |||
+ | <WRAP center round important 90%> | ||
+ | |||
+ | //ログ// ルールを含むアラートの場合、エージェントによるグループ化のみが影響を受けます。異なるグループ化を選択した場合、**// | ||
+ | |||
+ | </ | ||
+ | |||
+ | * Step 3, <wrap : | ||
+ | * Step 4, <wrap : | ||
+ | * Step 5, <wrap : | ||
+ | |||
+ | * ステップ 3、< | ||
+ | * ステップ 4、< | ||
+ | * ステップ 5、< | ||
+ | |||
+ | When you finish the creation and return to the global view you will have the list of registered log alerts and information about them, as well as options about them (operate with the action disabled, in <wrap : | ||
+ | |||
+ | 作成が完了し、全体表示に戻ると、登録済みのログアラートのリストとそれらに関する情報、およびそれらに関するオプション(アクションを無効にしてスタンバイモードで操作する、アクションを追加する、対応するログアラートを編集または削除する)が表示されます。**また、異なるログアラート間の順序を変更することもできます**。 | ||
+ | |||
+ | <wrap #ks13_2 /> | ||
+ | |||
+ | ==== ログアラート内のルール ==== | ||
+ | |||
+ | Event alerts are based on filtering rules using the following logical operators: | ||
+ | |||
+ | ログアラートは、次の論理演算子を使用したフィルタリングルールに基づいています。 | ||
+ | |||
+ | * '' | ||
+ | * '' | ||
+ | * '' | ||
+ | * '' | ||
+ | * '' | ||
+ | * '' | ||
+ | |||
+ | These logical operators are used to search for logs and/or expressions that match the configured filtering rules and if matches are found the alert will be triggered. | ||
+ | |||
+ | これらの論理演算子は、設定されたフィルタリングルールに一致するログや式を検索するために使用され、一致が見つかった場合はアラートが発報されます。 | ||
+ | |||
+ | To define the rules of the alert, it will be necessary to drag the elements on the left side to the <wrap en:> | ||
+ | |||
+ | アラートのルールを定義するには、左側の要素を右側の <wrap ja:> | ||
+ | |||
+ | <WRAP center round important 90%> | ||
+ | |||
+ | It will only save the changes when you press the button to advance to the next step ( <wrap en:> | ||
+ | |||
+ | </ | ||
+ | |||
+ | <WRAP center round important 90%> | ||
+ | |||
+ | 次のステップに進むためのボタン (ボタン <wrap ja:> | ||
+ | |||
+ | </ | ||
+ | |||
+ | **Available configuration items**: | ||
+ | |||
+ | **利用可能な設定項目**: | ||
+ | |||
+ | {{ : | ||
+ | |||
+ | These elements will be enabled to guide the user in complying with the grammar of the rule. The following is a simplified explanation of the grammar to be used: | ||
+ | |||
+ | これらの要素は、ユーザがルールの文法に従うようガイドするために有効になります。以下は、使用される文法の簡単な説明です。 | ||
+ | |||
+ | <WRAP center round box 90%> | ||
+ | |||
+ | <font inherit/ | ||
+ | |||
+ | <font inherit/ | ||
+ | |||
+ | <font inherit/ | ||
+ | |||
+ | </ | ||
+ | |||
+ | Where **S** is the set of rules defined for the log alert. | ||
+ | |||
+ | ここで、**S** は、ログアラートに対して定義されたルールのセットです。 | ||
+ | |||
+ | Two buttons are available for cleaning and undoing all changes: <wrap en:> | ||
+ | |||
+ | すべての変更をクリアして元に戻すためのボタンが 2 つあります: | ||
+ | |||
+ | <WRAP center round tip 90%> | ||
+ | |||
+ | The blocks have simultaneity in fulfilling the condition: | ||
+ | |||
+ | </ | ||
+ | |||
+ | <WRAP center round tip 90%> | ||
+ | |||
+ | ブロックは条件を満たす点で同時性を持っています: | ||
+ | |||
+ | </ | ||
+ | |||
+ | <WRAP center round box 30%> | ||
+ | |||
+ | (A and B) | ||
+ | |||
+ | </ | ||
+ | |||
+ | It forces the analyzed element (log) to fulfill simultaneously A and B. | ||
+ | |||
+ | 分析された要素 (イベント) が A と B に同時に準拠するように強制します。 | ||
+ | |||
+ | <WRAP center round box 30%> | ||
+ | |||
+ | A and B | ||
+ | |||
+ | </ | ||
+ | |||
+ | It forces both rules (A) and (B) to be satisfied in the evaluation window. This means that there must be entries satisfying both rules in the last seconds (defined by the '' | ||
+ | |||
+ | 評価ウィンドウにおいて、ルール(A)と(B)の両方を満たすことを強制します。つまり、最後の数秒間('' | ||
+ | |||
+ | <WRAP center round tip 90%> | ||
+ | |||
+ | In the comparison operators '' | ||
+ | |||
+ | 比較演算子 '' | ||
+ | |||
+ | </ | ||
+ | |||
+ | <wrap #ks13_3 /> | ||
+ | |||
+ | ==== ログアラート内のフィールド ==== | ||
+ | |||
+ | '' | ||
+ | |||
+ | '' | ||
+ | |||
+ | This information is transferred as long as the next step does not already have information defined in its '' | ||
+ | |||
+ | この情報は、次のステップの '' | ||
+ | |||
+ | <WRAP center round info 90%> | ||
+ | |||
+ | **Version 764 or later**: Macros related to modules and agents are not available in the fields of the <wrap : | ||
+ | |||
+ | </ | ||
+ | |||
+ | <WRAP center round info 90%> | ||
+ | |||
+ | **バージョン 764 以降**: モジュールおよびエージェントに関連するマクロは、< | ||
+ | |||
+ | </ | ||
+ | |||
+ | <wrap #ks13_4 /> | ||
+ | |||
+ | ==== ログアラート内での発報 ==== | ||
+ | |||
+ | In this section you must configure the actions to be performed when the log alert is triggered and indicate at what intervals and how often this action will be executed. | ||
+ | |||
+ | このセクションでは、アラートが発報されたときに実行されるアクションを設定し、このアクションが実行される間隔と頻度を指定する必要があります。 | ||
+ | |||
+ | * <wrap en:> | ||
+ | * <wrap en:> | ||
+ | |||
+ | * <wrap ja:> | ||
+ | * <wrap ja:> | ||
+ | |||
+ | Once you have selected the above parameters, press the <wrap : | ||
+ | |||
+ | 上記のパラメータを選択したら、< | ||
+ | |||
+ | <wrap #ks13_5 /> | ||
+ | |||
+ | ==== ログアラートのマクロ === | ||
+ | |||
+ | The macros that can be used within the configuration of an event alert are in the [[# | ||
+ | |||
+ | ログアラートの設定内で使用できるマクロは、[[# | ||
+ | |||
+ | <wrap #ks14 /> | ||
+ | |||
+ | ===== SIEM アラート ===== | ||
+ | |||
+ | These alerts are evaluated by the SIEM event server at the time of their generation, so for their correct operation, the [[: | ||
+ | |||
+ | これらのアラートは生成時に SIEM イベントサーバによって評価されるため、正しく動作するには [[: | ||
+ | |||
+ | <wrap #ks14_1 /> | ||
+ | |||
+ | ==== SIEM アラート管理 ==== | ||
+ | |||
+ | <wrap : | ||
+ | |||
+ | <wrap : | ||
+ | |||
+ | In this section it is possible to create, edit and delete SIEM alerts. The [[: | ||
+ | |||
+ | このセクションでは、SIEMアラートの作成、編集、削除が可能です。このセクションにアクセスするには、[[: | ||
+ | |||
+ | These alerts are based on the filter system of the SIEM event views, so that any event that was displayed with the configured filter conditions will trigger the alert. | ||
+ | |||
+ | これらのアラートは SIEM イベント表示のフィルタシステムに基づいているため、設定されたフィルタ条件で表示されたすべてのイベントによってアラートが発報されます。 | ||
+ | |||
+ | For example, if a SIEM alert is configured with a critical event filter, just before the SIEM event server generates one with that condition the alert will be triggered. | ||
+ | |||
+ | たとえば、SIEM アラートが障害イベントフィルタで設定されている場合、SIEM イベントサーバがその条件でアラートを生成する直前にアラートが発報されます。 | ||
+ | |||
+ | SIEM alerts, like all other alerts, have global configuration options for their triggering. | ||
+ | |||
+ | SIEM アラートには、他のすべてのアラートと同様に、発報するための全体設定オプションがあります。 | ||
+ | |||
+ | <wrap #ks14_2 /> | ||
+ | |||
+ | ==== SIEM アラートの操作 ==== | ||
+ | |||
+ | <wrap : | ||
+ | |||
+ | <wrap : | ||
+ | |||
+ | In this section it is possible to view, enable/ | ||
+ | |||
+ | このセクションでは、環境内で利用可能なSIEMアラートの表示、有効化/ | ||
+ | |||
+ | <wrap #ks15 /> | ||
===== マクロ一覧 ===== | ===== マクロ一覧 ===== | ||
行 1192: | 行 1457: | ||
(For Command Macros only)// | (For Command Macros only)// | ||
+ | |||
+ | **'' | ||
+ | |||
+ | (For command macros only) date and time when the last Module status change took place. | ||
+ | |||
+ | **'' | ||
+ | |||
+ | Last check date and time received by a module (useful for pass to unknown alerts). | ||
+ | |||
+ | **'' | ||
+ | |||
+ | Last check date and time received (in Unix time format) by a module (useful for pass to unknown alerts). | ||
**'' | **'' | ||
行 1326: | 行 1603: | ||
* **'' | * **'' | ||
* **'' | * **'' | ||
+ | * **'' | ||
+ | * **'' | ||
+ | * **'' | ||
* **'' | * **'' | ||
* **'' | * **'' |