Firewall Analyzer ナレッジベース

バージョン8:アラート条件定義


対象

バージョン8

概要

Firewall Analyzerは、指定した条件に一致したログを受信するとアラートとして発報する機能「アラートプロファイル」が実装されています。
本ナレッジでは、アラートプロファイルを作成する際の条件と、指定可能なフィルターの項目について記載します。

アラート設定で定義可能な項目とその項目に対応するログ内のフィールドを関連付けた一覧を記載しています。 アラート設定を行う際の参考として、ご参照ください。
※ナレッジでは例として、FortiGate(ログがWELF形式)とBlueCoat Proxy SGのみの情報提供となります。

バージョン8は既にEOLを迎えております。
こちらのページを参照の上、最新ビルドの新規インストールをご検討ください。
最新ビルドにおけるアラートプロファイル機能については、こちらのページをご参照ください。

SS 2015-10-27 14.43.19

条件とフィルター選択可能項目

指定可能なフィルター項目を記載します。
この項目を変更することで、部分一致や完全一致、前方一致や後方一致といった条件を定義することが可能です。

条件フィルター項目
Severityisisn'tcontainsstart withend with
Protocolisisn'tcontainsstart withend with
Dateisisn'tis beforeis afteris on or beforeis on or after
Received(in Bytes)<<==>>=
Sent(in Bytes)<<==>>=
Sourceisisn'tcontainsstart withend with
Userisisn'tcontainsstart withend with
Destinationisisn'tcontainsstart withend with
URLisisn'tcontainsstart withend with
Statusisisn'tcontainsstart withend with
FileNameisisn'tcontainsstart withend with
Ruleisisn'tcontainsstart withend with
VPNisisn'tcontainsstart withend with
Virusisisn'tcontainsstart withend with
Attackisisn'tcontainsstart withend with
Protocol Identifierisisn'tcontainsstart withend with
Messageisisn'tcontainsstart withend with
Duration(in secs)<<==>>=
Record Typeisisn'tcontainsstart withend with
Log IDisisn'tcontainsstart withend with
Categoryisisn'tcontainsstart withend with

フィルター項目

フィルター選択項目の各意味を記載します。

条件説明
is~である
isn't~でない
contains~を含む
start with~で始まる
end with~で終わる
is before~より以前
is after~より以後
is on or before~と同じ または それより以前
is on or after~と同じ または それより以後

 

FortiGate ログとアラートの紐付け

FortiGateのログとアラートで定義可能な項目との対応表です。

条件ログ内のフィールド
Severitypri
Protocolservice or proto
Datedate and time
Received(inBytes)rcvd
Sent(inBytes)sent
Sourcesrc
Useruser
Destinationdst
URLurl
Statusstatus (FortiOS5.2以後 action)
FileName--
Rulepolicyid
VPNvpn
Virusvirus
Attackattack
Protocol Identifierservice or proto
Messagemsg
Duration(insecs)duration
RecordTypetype
LogIDlog_id
Categorycat

 

BlueCoat Proxy SG ログとアラートの紐付

BlueCoat Proxy SGのログとアラートで定義可能な項目との対応表です。

条件ログ内フィールド
Protocolcs-uri-scheme
Sourcec-ip
Destinationcs-host
URLcs-uri
Durationtime-taken
Sentcs-bytes
Receivedsc-bytes
Usercs-username