Les feeds et les analyseurs sont des programmes Lua qui sont chargés et compilés lors du traitement des fichiers de capture dans le module Investigation ou lors de la capture de données avec des Decoders. Généralement, ils sont utilisés pour l'extraction de métadonnées statiques et l'identification des services.
Remarque : Les versions de NetWitness antérieures à 11.0 utilisaient des programmes FLEXPARSE en plus des programmes Lua ; les flexparsers sont obsolètes dans NetWitness Platform 11.0. Sauf indication contraire, toutes les références aux Decoders s'appliquent également aux Log Decoders.
NetWitness Platform utilise des feeds pour créer des métadonnées sur la base des métadonnées définies en externe. Un feed est une liste de données qui sont comparées à des sessions au fur et à mesure de leur capture ou de leur traitement. Pour chaque correspondance, d'autres métadonnées sont créées. Ces données permettent d'identifier et de classer les adresses IP malveillantes ou d'intégrer les informations complémentaires comme les noms de services et les emplacements en fonction des assignations de réseau internes. Certains exemples de feeds comprennent les feeds de menaces pour identifier les BOTNets, les mappages DHCP ou même des informations Active Directory comme les emplacements physiques ou les départements logiques.
Les feeds peuvent être ajoutés, supprimés et mis à jour alors qu'un Decoder est en cours d'exécution sans que cela ait d'impact sur la capture. L'onglet Feeds (ADMIN > Services > sélectionnez un service et cliquez sur > Vue > Config > onglet Feeds) propose une interface utilisateur pour gérer les feeds sur les Decoders.
Que voulez-vous faire ?
Rubriques connexes
- Configuration rapide de Decoder et de Log Decoder
- Boîte de dialogue Télécharger les feeds
- Références de feed et d'analyseur
Aperçu rapide
Voici un exemple de l'onglet Feeds.
1 | Barre d'outils de l'onglet Feeds - Comporte des options permettant d'utiliser les feeds dans la grille |
2 | Grille Feed - Répertorie tous les feeds actuellement déployés sur le Decoder |
Barre d'outils de l'onglet Feeds
Liste de feeds
La liste Feeds répertorie tous les feeds actuellement déployés sur le Decoder.