Firewall Analyzer ナレッジベース

アラート条件定義:バージョン8300対象


対象ビルド

Firewall Analyzer 8300

概要

Firewall Analyzerは指定した条件に一致したイベントがログに生成された場合にアラートを生成し、 指定したイベントを生成します。
このページではアラートプロファイルを作成する際の条件と、指定可能なフィルター項目についてご案内します。

アラート設定で、定義可能な項目とその項目に対してログ内のフィールドを関連付けた一覧を記載していますので、 アラート設定を行う際の参考として、ご参照ください。
※ナレッジでは例として、Fortigate(ログがWELF形式)とBlueCoat Proxy SGのみの情報提供となります。

SS 2015-10-27 14.43.19

 

条件とフィルター選択可能項目

利用可能なフィルター選択項目を説明します。
この項目を変更することで、部分一致や完全一致、前方一致や後方一致といった条件を定義することが可能です。

条件 フィルタ選択項目
Severity is isn't contains start with end with
Protocol is isn't contains start with end with
Date is isn't is before is after is on or before is on or after
Received(in Bytes) < <= = > >=
Sent(in Bytes) < <= = > >=
Source is isn't contains start with end with
User is isn't contains start with end with
Destination is isn't contains start with end with
URL is isn't contains start with end with
Status is isn't contains start with end with
FileName is isn't contains start with end with
Rule is isn't contains start with end with
VPN is isn't contains start with end with
Virus is isn't contains start with end with
Attack is isn't contains start with end with
Protocol Identifier is isn't contains start with end with
Message is isn't contains start with end with
Duration(in secs) < <= = > >=
Record Type is isn't contains start with end with
Log ID is isn't contains start with end with
Category is isn't contains start with end with

フィルター選択項目解説

フィルター選択項目のそれぞれの意味を解説します。

条件 解説
is ~である
isn't ~でない
contains ~を含む
start with ~で始まる
end with ~で終わる
is before ~より以前
is after ~より以後
is on or before ~と同じ または それより以前
is on or after ~と同じ または それより以後

 

Fortigate ログとアラートの紐付け

Fortigateのログとアラートで定義可能な項目との紐付となります。
参考にしながらアラート設定を定義してください。

条件 ログ内フィールド
Severity pri
Protocol service or proto
Date date and time
Received(inBytes) rcvd
Sent(inBytes) sent
Source src
User user
Destination dst
URL url
Status status (FortiOS5.2以後 action)
FileName --
Rule policyid
VPN vpn
Virus virus
Attack attack
Protocol Identifier service or proto
Message msg
Duration(insecs) duration
RecordType type
LogID log_id
Category cat

 

BlueCoat Proxy SG ログとアラートの紐付

BlueCoat Proxy SGのログとアラートで定義可能な項目との紐付となります。 参考にしながらアラート設定を定義してください。

条件 ログ内フィールド
Protocol cs-uri-scheme
Source c-ip
Destination cs-host
URL cs-uri
Duration time-taken
Sent cs-bytes
Received sc-bytes
User cs-username