Decoder:[サービス]の[構成]ビュー:[Feed]タブ

Document created by RSA Information Design and Development on Apr 19, 2018
Version 1Show Document
  • View in full screen mode
 

フィードとパーサは、Investigationでの収集ファイルの処理時やDecoderによるデータの収集時にロードおよびコンパイルされるLuaプログラムです。通常、これらは静的なメタの抽出およびサービス識別のために使用されます。

注:NetWitnessの11.0より前のバージョンでは、Luaプログラムに加えてFLEXPARSEプログラムも使用されていました。FlexparserはNetWitness Suite 11.0では廃止されました。特に記載のない限り、本セクションでのDecoderに対する説明は、すべてLog Decoderにも該当します。

NetWitness Suiteは、外部で定義されたメタデータ値に基づいてメタデータを生成するためにFeedを使用します。Feedは、収集または処理されるセッションと比較されるデータのリストです。Feedの内容と一致するセッションについては、追加メタデータが作成されます。このデータを使用して、悪意のあるIPを識別、分類したり、または内部ネットワークの割り当てに基づいた部門や場所などの追加情報を組み込むことができます。Feedには、BOTNetsを識別する脅威FeedやDHCPのマッピング情報などが含まれ、Active Directory情報を使用して物理的な場所または部門情報などを識別するものもあります。

Feedは、Decoderの実行中に追加、削除、更新できます。[フィード]タブ(管理>[サービス]>サービスを選択してThe actions drop-down menuをクリック>[表示]>[構成]>[フィード]タブ)には、Decoderのフィードを管理するためのユーザ インタフェースがあります。

実行したいことは何ですか?

                       
ユーザのロール実行したいことドキュメント
管理者Feedの構成FeedおよびParserの構成
管理者パーサの有効化と無効化ParserおよびログParserの有効化と無効化

関連トピック

簡単な説明

これは、[Feed]タブの例です。

これがDecoderの[フィード]タブです。

             
1[フィード]タブのツールバー:グリッド内のフィードを管理するためのオプションがあります
2フィード グリッド:Decoderで現在導入されているすべてのフィードをリストします

Feed タブ ツールバー

                   
機能説明
[フィードのアップロード]アイコン [Feedのアップロード]ダイアログが表示されます。
[削除]アイコン 選択したFeedを削除します。

[フィード]リスト

[フィード]リストには、Decoderに現在導入されているすべてのフィードのリストが表示されます。

                     
説明
名前 FeedまたはFeed ファイルの名前です。
Live FeedがLiveからダウンロードしたものかどうかを示します。表示される値は、[有効]、[無効]、[該当なし]です。
  • 有効 = Live経由でインストール
  • 無効 = NetWitness Suite経由でインストール
  • 該当なし = Feedには、インストール日をトラッキングするためにNetWitness Suiteが作成した属性がありません。フィードは、NetWitness SuiteまたはLiveサービスを介してではなく、手動でインストールされた可能性があります。手動でインストールされたFeedも、正常に機能します。
インストール日 Feedがサービスにプッシュされた日付です。
You are here
Table of Contents > DecoderおよびLog Decoderの参考情報 > [サービス]の[構成]ビュー:[Feed]タブ

Attachments

    Outcomes