このトピックでは、RSA NetWitness SuiteのカスタムFeedウィザードによって実装されるカスタムFeed機能を使用してDecoderにカスタムFeedとIdentity Feedを迅速に導入する手順について説明します。
カスタムFeedの作成
Live>[Feeds]>[Feedの構成]>[カスタムFeedの構成]ウィザードを使用して、選択されたDecoderおよびLog Decoderに固有のメタ キーを提供する決定ロジックに基づいて、Decoder Feedを迅速に作成し、導入することができます。このウィザードはオン デマンドFeedと繰り返しFeedの作成プロセスをユーザに提示しますが、Feedを作成する際にFeedファイルの形式やコンテンツを理解する必要があります。
RSA NetWitness SuiteでのFeedファイル名は、<filename>.feed形式です。Feedを作成するためには、NetWitness Suiteに.csvまたは.xml (STIXの場合)形式のFeedデータファイルが必要です。また、Feedデータ ファイルの構造を記述するFeed定義ファイルを.xml形式で用意する必要もあります。カスタムFeedの構成ウィザードでは、Feedデータ ファイル、またはFeedデータ ファイルとそれに対応するFeed定義ファイルに基づいてFeed定義ファイルを作成できます。
オン デマンドFeedの作成に使用するファイルは、ローカル ファイルローカル ファイル システムファイル システムに格納しておく必要があります。繰り返しFeedの作成に使用するファイルは、繰り返しのたびにNetWitness Suiteが最新バージョンのファイルを取得できるように、アクセス可能なURLに格納しておく必要があります。NetWitness Suite Feedを定義した後、そのFeedをローカル ファイルローカル ファイル システムファイル システムにダウンロードしてFeedファイルやNetWitness Suite Feedの定義を編集し、更新されたFeedファイルを適用することができます。
Feed定義ファイルの例
これはdynamic_dns.xmlという名前のFeed定義ファイルの例です。Feedの構成ウィザードに入力された情報に基づいてNetWitness Suiteにより作成されたものです。dynamic_dns.csvという名前のFeedデータ ファイルの構造を定義しています。
注:Feedファイルのパスは、Feedタイプ(デフォルトまたはSTIX)に関係なく、.csvでなければなりません。
<?xml version="1.0" encoding="utf-8"?>
<FDF xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:noNamespaceSchemaLocation="feed-definitions.xsd">
<FlatFileFeed name="Dynamic DNS Domain Feed"
path="dynamic_dns.csv"
separator=","
comment="#"
version="1">
<MetaCallback
name="alias.host"
valuetype="Text"
apptype="0"
truncdomain="true"/>
<LanguageKeys>
<LanguageKey name="threat.source" valuetype="Text" />
<LanguageKey name="threat.category" valuetype="Text" />
<LanguageKey name="threat.desc" valuetype="Text" />
</LanguageKeys>
<Fields>
<Field index="1" type="index" key="alias.host" />
<Field index="4" type="value" key="threat.desc" />
<Field index="2" type="value" key="threat.source" />
<Field index="3" type="value" key="threat.category" />
</Fields>
</FlatFileFeed>
</FDF>
カスタムFeedウィザードのパラメータに対応するFeed定義
NetWitness SuiteのFeedウィザードは、データFeedファイルの構造を定義するオプションを提供します。これらは、Feed定義ファイル(.xmlファイル)の属性に直接対応しています。
次のステップ