授权用户:国家能源集团江苏电力有限公司
序列号:F4D3BCE350
问题描述:三方聚铭日志在SIP平台标准化无法解析,为信息级别
前置条件1:客户现场因SIP无法采集天融信的AC与IPS设备日志,于是通过聚铭日志审计平台将采集到的天融信的AC与IPS设备日志进行日志标准化后转发至SIP平台做统一分析存储;SIP平台上配置的日志源对接选择的日志泛化策略为【聚铭】;
结果1:SIP平台上配置的日志源对接选择的日志泛化策略为 聚铭,配置完成后可以正常解析聚铭日志审计采集到的天融信的AC与IPS设备日志进行日志标准化后转发至SIP的数据。
前置条件2:基于前置条件1,SIP日志源对接仍然选择日志泛化策略为【聚铭】;
步骤:聚铭日志审计基于自己的平台和采集到天融信的IPS和AC地址,进一步做了一层日志高级分析,并将产生的告警日志发送至SIP平台上,SIP基于日志泛化策略 聚铭,能够收集到我聚铭日志审计发过来的日志;
结果2:但无法进行日志泛化解析,SIP上解析出的日志级别为信息级。
希望解决:结果2的问题,SIP日志泛化策略【聚铭】同时能够解析聚铭日志审计告警日志;
产生告警的日志样例
Oct 8 16:20:57 event %SMC-a6df6c92-87da-5b7e-babb-426ab663f7fe-1--3:eventName=SSH暴力破解解,category=有害程序,subcategory=其它,severity=3,deviceAddress=1.1.1.1,originTime=2026-10-08 16:21:32,sourceAddress=10.10.1.1,sourcePort=40590,destinationAddress=10.25.30.1,protocol=IGMP,productName=TOPSEC IDP (UTF8) |