扩充数据

您可以通过 IBM Cloud Logs 轻松丰富日志数据。 您可以使用自己的预定义定制数据源,根据日志数据中的特定匹配项,自动向 JSON 日志添加字段。 通过这种方式,您可以使用在运行时不可用的业务,操作或安全信息来增强日志数据。

您可以通过两种可能的方式扩充日志:

  • 选择要用于查找密钥值的日志密钥,并在采集期间自动扩充日志。 日志将与扩充字段一起保存。 此方式的优点是:

    • 日志将自动扩充。

    • 日志包含丰富数据,这些数据可以在任何地方使用 (例如,在任何查询中使用,也可以由从存储区读取日志的第三方产品使用)。

  • 使用 DataPrime 查询 enrich 在表中查找值,并动态扩充查询的日志。 此方式的优点是:

    • 您可以扩充已摄入到 IBM Cloud Logs中的旧日志。

    • 扩充项不会增加存储日志的大小,因为扩充项是动态完成的,并且仅用于查询结果。

数据扩充用例

以下是一些可帮助扩充项的示例用例:

监视

在此示例中,假定我们具有具有表示客户的 UUID 的日志。 但是,日志中不存在具有客户名称的字段。

您可以通过添加包含客户名称的字段来扩充日志,以便可以根据名称直观显示和搜索日志。 使用自定义充实功能,您可以通过设置 CSV 文件将每个 UUID 映射到客户名称来创建充实功能。

安全性

在此示例中,日志包含一个具有域名的字段,该域名表示访问应用程序的位置。 如果尝试从未经授权的域访问应用程序,那么要创建用于创建通知的警报。

您可以创建一个包含允许列表域名列表的 CSV 文件,这样每个日志中都会包含一个字段 (domain_enriched),该字段包含列表中域名的 allowed。 然后,可以为不包含此字段的日志 (例如 NOT domain_enriched:allowed) 创建警报。