1.4.2 文字列の埋め込みを検討する

メッセージテキストにもJP1イベント属性値にもなかった情報は,文字列の埋め込みによって対応づけます。

例えば,コンポーネント名の情報が,メッセージテキストにもJP1イベント属性値にもなかった場合,文字列(例:「LogonEvent」)を埋め込みます。

文字列は,30件まで埋め込めます。

注意
埋め込む文字列は,固定値として対応づけられます。ログファイルに出力されたログの正規化ルールを定義する場合,一つの製品に定義できる正規化ルールは1件です。したがって,その製品が出力するすべてのログに共通する監査ログフォーマットの要素にだけ,固定値を対応づけることができます。例えば,監査ログフォーマットの「発生場所」に当たる情報が,ログによって異なる場合は,文字列を対応づけできません。
Windowsイベントログの正規化ルールを定義する場合は,イベントIDごとに正規化ルールを定義できるため,固定値を埋め込んでも問題ありません。

監査ログフォーマットの各要素に埋められる文字列の規則を次の表に示します。規則に従って検討してください。

表1-8 監査ログフォーマットの各要素に埋められる文字列の規則

項番種別形式埋められる文字列の規則
文字列長入力形式
1共通情報通番1~10バイト1~2147483647​の範囲で指定してください。
2メッセージID9~11バイト次の文字で指定できます。
  • 半角英数字
  • 半角記号
    ただし,「"」,「,」,および半角スペースは除く。
3プログラム名1~32バイト次の文字で指定できます。
  • 半角英数字
  • 半角記号
    ただし,「"」および「,」は除く。
4コンポーネント名1~32バイト次の文字で指定できます。
  • 半角英数字
  • 半角記号
    ただし,「"」,「,」,および半角スペースは除く。
5プロセスID1~10バイト半角数字で指定してください。
6発生場所1~255バイトホスト名を指定する場合は,次の文字で指定してください。
  • 半角英数字
  • 「-」または「.」
IPv4形式のIPアドレスを指定する場合は,xxx.xxx.xxx.xxx形式(xxx:0~255の数字)で指定してください。
IPv6形式のIPアドレスを指定する場合は,XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX形式(XXXX:4バイトの16進数字)で指定してください。
7監査事象の種別1~32バイトWindowsイベントログに対応する正規化ルールを定義する場合,次の中から選択して指定します。
  • StartStop
  • Authentication
  • AccessControl
  • ConfigurationAccess
  • Failure
  • LinkStatus
  • ExternalService
  • ContentAccess
  • Maintenance
  • AnomalyEvent
  • ManagementAction
各事象の意味については,「1.3.1(1)(b) 監査ログの収集カテゴリ」を参照してください。
ログファイルに対応する正規化ルールを定義する場合,監査ログ収集対象プログラムから収集されるログの監査ログの収集カテゴリが,すべて同じ場合にかぎり,正規化ルールエディタで正規化ルールを定義できます。
例えば,ある監査ログ収集対象プログラムから収集される全ログの監査ログの収集カテゴリが起動/終了であれば,文字列「StartStop」を変換後の監査ログに埋め込めます。一つでも監査ログの収集カテゴリが「Authentication」のログがある場合は,文字列を埋め込めません。
8監査事象の結果7~10バイト次の中から選択して指定します。
  • Success
  • Failure
  • Occurrence
ログファイルに対応する正規化ルールを定義する場合,監査ログ収集対象プログラムから収集されるログの監査ログの結果が,すべて同じ場合にかぎり,正規化ルールエディタで正規化ルールを定義できます。
例えば,ある監査ログ収集対象プログラムから収集される全ログの監査ログの結果が「成功」であれば,文字列「Success」を変換後の監査ログに埋め込めます。一つでも監査ログの結果が「失敗」のログがある場合は,文字列を埋め込めません。
9サブジェクト識別情報1~256バイト次の文字で指定できます。
  • 半角英数字
  • 半角記号
    ただし,「"」,「,」,および半角スペースは除く。
  • 全角文字
pid形式の場合は,半角数字で指定します。
10固有情報(事象)オブジェクト情報1~256バイト次の文字で指定できます。
  • 半角英数字
  • 半角記号
    ただし,「"」,「,」,および半角スペースは除く。
11動作情報1~32バイト次の文字で指定できます。
  • 半角英数字
  • 半角記号
    ただし,「"」,「,」,および半角スペースは除く。
12オブジェクトロケーション情報1~64バイト次の文字で指定できます。
  • 半角英数字
  • 半角記号
    ただし,「"」,「,」,および半角スペースは除く。
  • 全角文字
13変更前情報1~64バイト次の文字で指定できます。
  • 半角英数字
  • 半角記号
    ただし,「"」,「,」,および半角スペースは除く。
  • 全角文字
14変更後情報1~64バイト次の文字で指定できます。
  • 半角英数字
  • 半角記号
    ただし,「"」,「,」,および半角スペースは除く。
  • 全角文字
15権限情報1~128バイト次の文字で指定できます。
  • 半角英数字
  • 半角記号
    ただし,「"」,「,」,および半角スペースは除く。
  • 全角文字
16サービスインスタンス名1~128バイト次の文字で指定できます。
  • 半角英数字
  • 半角記号
    ただし,「"」,「,」,および半角スペースは除く。
  • 全角文字
17冗長化識別情報1~2バイト1~99の範囲で指定できます。
18固有情報(送信)リクエスト送信元ホスト1~255バイトホスト名を指定する場合は,次の文字で指定してください。
  • 半角英数字
  • 「-」または「.」
IPv4形式のIPアドレスを指定する場合は,xxx.xxx.xxx.xxx形式(xxx:0~255の数字)で指定してください。
IPv6形式のIPアドレスを指定する場合は,XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX形式(XXXX:4バイトの16進数字)で指定してください。
19リクエスト送信元ポート番号1~5バイト0~65535の範囲でポート番号を指定できます。
20リクエスト送信先ホスト1~255バイトホスト名を指定する場合は,次の文字で指定してください。
  • 半角英数字
  • 「-」または「.」
IPv4形式のIPアドレスを指定する場合は,xxx.xxx.xxx.xxx形式(xxx:0~255の数字)で指定してください。
IPv6形式のIPアドレスを指定する場合は,XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX形式(XXXX:4バイトの16進数字)で指定してください。
21リクエスト送信先ポート番号1~5バイト0~65535の範囲でポート番号を指定できます。
22固有情報(識別)一括操作識別子1~10バイト1~2147483647​の範囲で指定します。
23ログ種別情報8~9バイト次のどちらかを指定します。
  • BasicLog
  • DetailLog
24出力元の場所1~255バイトホスト名を指定する場合は,次の文字で指定してください。
  • 半角英数字
  • 「-」または「.」
IPv4形式のIPアドレスを指定する場合は,xxx.xxx.xxx.xxx形式(xxx:0~255の数字)で指定してください。
IPv6形式のIPアドレスを指定する場合は,XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX形式(XXXX:4バイトの16進数字)で指定してください。
25指示元の場所1~255バイトホスト名または完全修飾ドメイン名を指定する場合は,次の文字で指定してください。
  • 半角英数字
  • 「-」または「.」
IPv4形式のIPアドレスを指定する場合は,xxx.xxx.xxx.xxx形式(xxx:0~255の数字)で指定してください。
IPv6形式のIPアドレスを指定する場合は,XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX形式(XXXX:4バイトの16進数字)で指定してください。
26検出場所1~255バイトホスト名を指定する場合は,次の文字で指定してください。
  • 半角英数字
  • 「-」または「.」
IPv4形式のIPアドレスを指定する場合は,xxx.xxx.xxx.xxx形式(xxx:0~255の数字)で指定してください。
IPv6形式のIPアドレスを指定する場合は,XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX形式(XXXX:4バイトの16進数字)で指定してください。
27ロケーション識別情報1~64バイト次の文字で指定できます。
  • 半角英数字
  • 半角記号
    ただし,「"」,「,」,および半角スペースは除く。
  • 全角文字
28エージェント情報1~255バイトホスト名を指定する場合は,次の文字で指定してください。
  • 半角英数字
  • 「-」または「.」
IPv4形式のIPアドレスを指定する場合は,xxx.xxx.xxx.xxx形式(xxx:0~255の数字)で指定してください。
IPv6形式のIPアドレスを指定する場合は,XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX形式(XXXX:4バイトの16進数字)で指定してください。
29固有情報(自由)自由記述1~301~256バイト任意の文字列を文字列長の範囲で指定してください。