데이터 강화

IBM Cloud Logs 을 사용하여 로그 데이터를 쉽게 보강할 수 있습니다. 사용자 고유의 사전 정의된 사용자 정의 데이터 소스를 사용하여 로그 데이터의 특정 일치를 기반으로 JSON 로그에 필드를 자동으로 추가할 수 있습니다. 이러한 방식으로 런타임 시 사용할 수 없는 비즈니스, 오퍼레이션 또는 보안 정보를 사용하여 로그 데이터를 개선할 수 있습니다.

두 가지 가능한 방법으로 로그를 강화할 수 있습니다.

  • 키 값을 검색하고 수집 중에 자동으로 로그를 강화하는 데 사용할 로그 키를 선택하십시오. 로그는 강화된 필드와 함께 저장됩니다. 이 모드의 장점은 다음과 같습니다:

    • 로그는 자동으로 강화됩니다.

    • 로그에는 모든 위치에서 사용할 수 있는 강화 데이터가 포함됩니다 (예: 버킷에서 로그를 읽는 써드파티 제품 및 모든 조회에서).

  • DataPrime 조회 enrich 를 사용하여 테이블에서 값을 검색하고 조회에 대한 로그를 동적으로 강화하십시오. 이 모드의 장점은 다음과 같습니다:

    • IBM Cloud Logs에 이미 수집된 이전 로그를 강화할 수 있습니다.

    • 인리치먼트가 동적으로 수행되고 조회 결과에만 사용되므로 인리치먼트는 저장된 로그의 크기를 늘리지 않습니다.

데이터 강화 유스 케이스

인리치먼트가 도움이 될 수 있는 일부 예제 유스 케이스는 다음과 같습니다.

모니터링

이 예제에서는 고객을 나타내는 UUID가 있는 로그가 있다고 가정합니다. 그러나 로그에 고객 이름이 있는 필드가 없습니다.

이름을 기반으로 로그를 시각화하고 검색할 수 있도록 고객 이름을 포함하는 필드를 추가하여 로그를 강화할 수 있습니다. 사용자 지정 보강을 사용하면 CSV 파일을 설정하여 각 UUID를 고객 이름에 매핑하여 보강을 생성할 수 있습니다.

보안

이 예제에서 로그에는 애플리케이션이 액세스되는 위치를 나타내는 도메인 이름이 있는 필드가 포함되어 있습니다. 권한이 없는 도메인에서 애플리케이션에 액세스하려고 시도하는 경우 알림을 작성하는 경보를 작성하려고 합니다.

허용 목록에 있는 도메인 목록이 포함된 CSV 파일을 만들어 각 로그에 목록에 있는 도메인에 대해 allowed 이라는 단어가 포함된 필드(domain_enriched)를 추가할 수 있습니다. 그런 다음 이 필드를 포함하지 않는 로그에 대한 경보를 작성할 수 있습니다 (예: NOT domain_enriched:allowed).