在 Trend Vision One 日誌庫中,使用連接到已部署的服務閘道的收集器收集、整理、管理和存儲第三方日誌資料。

注意
注意
部分地區並未提供此功能。
重要
重要
這是一個預發布的子功能,並不是正式商業版或一般發布版的現有功能的一部分。使用此子功能前,請先查看預發佈子功能免責聲明
第三方日誌收集是一個日誌管理系統,允許您從組織網路上的第三方資料來源收集和整理日誌資料。收集的資料隨後可在 Trend Vision One 中用於分析或合規目的。您可以對特定的日誌儲存庫設置特定的攝取和保留政策,以更有效地組織收集的日誌資料,並在需要時快速訪問這些資料。攝取的資料可用於搜尋、工作台、檢測模型管理和觀察到的攻擊技術。
第三方日誌收集使用一個層級系統來管理日誌資料,包括:
  • 日誌儲存庫:根據指定的攝取和保留政策,攝取並儲存第三方日誌資料
  • 收集器:從配置的第三方資料來源接收日誌資料,並根據日誌資料庫設定將資料轉發到指定的日誌資料庫
  • 服務閘道虛擬設備:促進您組織網路中收集器與第三方資料來源之間的連接
設置和管理日誌庫以接收和存儲第三方日誌資料的基本步驟如下:
  1. 部署服務閘道虛擬裝置,如果您尚未部署服務閘道,請遵循最低要求。
  2. 如果使用 TLS 通訊協定接收第三方資料日誌,上傳憑證至您的服務閘道以進行驗證。
  3. 在第三方日誌收集中,建立日誌儲存庫,並設定所需的攝取和保留設置。
  4. 將一個或多個收集器新增至日誌庫,這些收集器已配置為通過您的服務閘道接收來自第三方資料來源的資料。
  5. 配置您的第三方資料來源以將日誌資料外部發送至 Trend Vision One 收集器
  6. 搜尋應用程式上執行對已攝取日誌資料的查詢,並在服務閘道管理中監控日誌儲存庫的流量使用情況。
收集器接收並轉發來自指定第三方日誌資料來源的所有有效日誌。
TPLC_diagram=GUID-5eaa9e3e-9889-4618-b988-15de83dec476.jpg
在第三方日誌收集中可用的操作如下。
處理行動
說明
查看現有的日誌儲存庫和收集器
日誌庫顯示的詳細資訊包括:
  • 攝取類型
  • 保留期限
  • 分配的收集器數量
深入了解連接到日誌庫的收集器的詳細信息,包括:
  • 服務閘道設備促進收集器連接
  • 收集日誌的格式
  • 收集器存取的資料來源 IP 位址
  • 收集器流量所使用的通訊協定和通訊埠號碼
建立新的日誌庫
點擊 Create New Log Repository 以命名和配置新的日誌存儲庫。要了解更多資訊,請參閱 建立日誌庫
查看日誌庫詳細資訊
點擊日誌庫的名稱以顯示日誌庫詳細資訊面板,該面板分為以下標籤。
  • Basic:顯示分配給日誌庫的攝取和保留類型。
    • 分析資料攝取:攝取日誌資料以進行分析、關聯和安全威脅狩獵
    • 分析保留:允許頻繁檢索日誌資料以進行分析、關聯和安全威脅狩獵
  • Collectors: 顯示有關將日誌資料轉發到日誌儲存庫的收集器的詳細資訊
    • 點擊 Add Collector 以將新的收集器添加到日誌庫。
      重要
      重要
      所有由收集器接收的日誌資料會根據相關的日誌儲存庫設定進行處理。若要使用不同的處理或保留設定,請建立一個新的日誌儲存庫。
  • Usage:顯示過去 30 天內用於日誌儲存庫攝取的流量以及當前的總保留大小。通過相關的服務閘道在 服務閘道管理 中監控日誌流量。