ログファイルイベント
ホーム > プロジェクト選択 >
アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブ
WhaTap Monitoring は、ログファイルで発生するさまざまな異常兆候を検知し、アラートを提供します。イベントルールを設定すると、指定した条件が満たされた場合に、警告(Warning)または危険(Critical)レベルのアラートを受信できます。ログベースのイベントは次の3種類を提供します。
- ファイルキーワード監視
- Windows イベント監視
- ファイル監視
ファイルキーワード監視、Windows イベント監視、ファイル監視における受信者タグ機能は、エージェントバージョン 2.4.6 以上でのみサポートされます。
基本オプション
- 検索: イベント名またはイベント受信タグを選択して、目的のイベントを検索
- + イベントルール追加: 新しいイベントルールを追加
| 項目 | 説明 |
|---|---|
| 条件 | イベント検知に使用されるログ条件(ファイルパス、検索キーワードなど) |
| サーバー | イベント条件が適用されるサーバー |
| イベント受信タグ | 通知を受信するユーザーグループ |
| 保存されたイベントを編集 |
イベントルールの有効化および無効化
登録したログファイルイベントルールは、削除せずに個別に有効化または無効化できます。ルールを無効化すると、設定内容はそのまま維持され、イベント検知のみ停止します。新しく追加したルールはデフォルトで有効状態です。
有効/無効は2つの場所で切り替えられます。イベント一覧では各イベントルール項目の右側のトグルで切り替え、イベントルール修正ウィンドウでは上部右側の有効化トグルで切り替えます。
イベントルール追加
特定のログファイルおよび Windows イベント設定を管理できます。
-
アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブに移動します。
-
[ + イベントルール追加 ] ボタンをクリックします。
-
タイトル にイベント名(最大100文字)を入力します。
-
サーバー一覧 からサーバーを選択し、[ 適用 ] をクリックします。
a. プロジェクト基本ポリシー オプションを有効にすると、プロジェクトで管理されているサーバーに基本アラートポリシーが適用されます。
-
イベント発生条件 の ログ種類(
ファイルキーワード監視、Windows イベント監視、ファイル監視)を選択します。ファイルキーワード監視
項目 説明 ファイルパス(必須) 監視するファイルのパスを入力します
- ファイル名に日付/時間パターンを使用できます
- 例: /var/log/mylogfile_%Y-%m-%d_%H:%M:%S.log検索キーワード ファイル内で検出するキーワードを入力します
- 複数指定可能
- 例:keyword1|keyword2|keyword3検出除外文字列 通知から除外する文字列を入力します
- 複数指定可能
- エージェントバージョン 1.2.7 以上対応
- 例:keyword1|keyword2|keyword3繰り返し(回) 指定した検索キーワードが検出される回数 期間(秒) 繰り返し条件が満たされる必要がある時間範囲 危険度 条件を満たした際に発生する通知レベル
- 危険: Critical 通知
- 警告: Warning 通知Windows イベント監視
ノートWindows 環境でのみ使用可能です。
項目 説明 ログ名 監視する Windows イベントログの種類を選択します
- アプリケーション
- セキュリティ
- 設定
- システム
- 転送済みイベントレベル 監視するイベントのレベルを選択します
- 情報
- 警告
- 危険、エラー
- 監査成功
- 監査失敗原本 監視するイベントソースを入力します イベント ID 数値でイベント ID を入力します 検索キーワード ログ内で検出するキーワードを入力します
- 複数指定可能
- Windows イベントビューアのキーワード欄には適用されません
- 例:keyword1|keyword2|keyword3検出除外文字列 通知から除外する文字列を入力します
- 複数指定可能
- エージェントバージョン 1.2.7 以上対応
- 例:keyword1|keyword2|keyword3繰り返し(回) 指定した検索キーワードが検出される回数 期間(秒) 繰り返し条件が満たされる必要がある時間範囲 危険度 条件を満たした際に発生する通知レベル
- 危険: Critical 通知
- 警告: Warning 通知ログファイル処理量
ログファイルの処理量はログ行数を基準に制限されます。短時間にログが大量発生した場合、エージェントの CPU 使用率急増を防ぐため、設定された処理量までのみ収集されます。超過分のログ行は処理されません。
バージョン 処理量(2秒基準) バージョン 1.3.6 以下 約 60 行 バージョン 1.3.7 以上 約 100 行 次のオプションで 2 秒あたりの超過量を調整できます。
-
Linux: /usr/whatap/infra/conf/whatap.conf に
log.skip.threshold=2秒あたりの処理可能行数を設定 -
Windows: C:\Program Files\WhatapInfra\whatap.conf に
log.skip.threshold=2秒あたりの処理可能行数を設定
ファイル監視
ノートLinux / Windows 環境で、エージェントバージョン 2.9.4 以上から対応します。
Unix 環境は対応していません。
項目 説明 ファイルパス(必須) 監視するファイルのパスを入力します
- ファイル名に日付/時間パターンを使用できます
- 例: /var/log/mylogfile_%Y-%m-%d_%H:%M:%S.log監視項目 監視するファイル属性を選択します
- ユーザー変更監視: ファイルの所有者(ユーザー)変更時に通知(Windows OS 非対応)
- グループ変更監視: ファイルのグループ変更時に通知(Windows OS 非対応)
- パーミッション変更監視: ファイル権限変更時に通知(Windows OS 非対応)
- ファイル削除監視: ファイル削除時に通知
- 更新時間監視: 最終更新時間が変更された場合に通知危険度 条件を満たした際に発生する通知レベル
- 危険: Critical 通知
- 警告: Warning 通知 -
-
+ ログイベント条件追加 をクリックして、ログイベント条件を追加できます。
-
+ 追加 をクリックして イベント動作時間 を設定します。
勤務時間、非勤務時間、点検時間など、特定の時間帯にイベントが動作するようタグを設定します。タグを設定しない場合、イベントは有効な状態で 24 時間常時動作します。
a. イベント動作時間 で + 新しいタグ作成 をクリックします。
b. イベント動作時間タグ作成 で、タグ名、曜日、時間、色を選択し、[ 適用 ] をクリックします。
c. 作成したタグはタグ一覧で確認でき、チェックボックスを選択すると適用されます。
d. 修正または削除するタグの
をクリックし、イベント動作時間タグ修正 で編集または削除できます。
注意タグを削除すると、そのタグが適用されているすべてのユーザーから削除されます。ただし、イベントルールで使用中のタグは削除できません。
-
イベント受信タグ で [ + タグ追加 ] ボタンをクリックし、タグ一覧から通知対象を選択します。+ 新しいタグ作成 を選択してタグを追加することもできます。
- イベント受信タグを選択すると、該当タグを持つプロジェクトメンバーおよび 3rd-party プラグインに通知が送信されます。通知設定 メニューで、それぞれにタグを割り当てることができます。
-
ログイベント設定が完了したら [ 保存 ] をクリックします。
イベント修正
-
アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブに移動します。
-
修正するイベントの
アイコンをクリックします。
-
イベントルール追加 画面でイベント内容を修正します。
-
[ 保存 ] ボタンをクリックします。
- 修正後、条件に一致するデータが流入すると新しいアラートが発生します。
イベント削除
-
アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブに移動します。
-
削除するイベントの
アイコンをクリックします。
-
イベントルール追加 画面右上の [ 削除 ] ボタンをクリックします。
イベントコピー
選択したイベントルールを1つ以上のプロジェクトにコピーします。
-
アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブに移動します。
-
コピーするイベントを1つ以上選択した後、コピーをクリックします。イベントコピーウィンドウが開きます。
-
コピー先のプロジェクトを選択します。現在のプロジェクトを含め、複数のプロジェクトを一度に選択でき、イベント設定権限があるプロジェクトのみ選択できます。
-
必要に応じて有効状態でコピーを指定します。コピーの有効化有無はイベントごとに設定でき、デフォルトは無効です。
-
コピーをクリックします。選択したイベントが対象プロジェクトごとにコピーされます。
- コピーされたイベント名には
_コピーの接尾辞が付きます。番号は付かないため、繰り返しコピーしても同じ名前(名前_コピー)で作成されます。
イベント設定のJSONエクスポート/インポート
登録したログファイルイベントルール全体をJSONファイルとしてダウンロードし、JSONファイルからルールをインポートできます。他のプロジェクトに同じルールを適用する場合や、現在の設定をバックアップする場 合に使用します。JSONボタンは、イベント編集権限を持つユーザーにのみ表示されます。
JSONエクスポート
-
アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブに移動します。
-
右上の JSON ボタンをクリックします。イベントルール 画面に、現在のプロジェクトのルール全体がJSON形式で表示されます。画面で指定した検索条件やイベント種類フィルターに関係なく、常にルール全体が照会されます。
-
エクスポート ボタンをクリックします。
-
確認画面で 対象サーバーおよび受信タグを含む を選択するかどうかを指定します。
-
他のプロジェクトに適用するファイルの場合は、選択を解除してください。対象サーバーと受信タグはプロジェクトごとに値が異なるため、そのまま移しても一致しません。
-
選択を解除すると、ダウンロードするファイルの
receiver、timeTag、attachedOidsの値が空の配列として保存されます。この処理はファイルにのみ適用され、現在のプロジェクトの設定は変更されません。 -
確認画面を開くたびに、含む状態に初期化されます。
-
-
ダウンロード ボタンをクリックします。
log-event-rules-{プロジェクトコード}-{エクスポートした日付}.json形式のファイルがダウンロードされます。
イベントルール 画面でJSONを直接編集して 保存 ボタンをクリックすると、編集した内容で現在のプロジェクトのルール全体が置き換えられます。画面 に表示されている一覧にないルールは削除されるため、一部のルールだけを残した状態で保存しないでください。
JSONインポート
-
アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブに移動します。
-
右上の JSON ボタンの横にあるインポートアイコンボタンをクリックし、インポートするJSONファイルを選択します。
-
イベントルール 画面でインポートした内容を確認します。形式に合わない項目がある場合は画面下部にエラーメッセージが表示され、エラーを修正するまで保存できません。画面で内容を直接修正できます。
-
リストに追加 または 上書き ボタンをクリックします。
-
リストに追加: 既存のルールを維持したまま、ファイルのルールを追加します。
-
上書き: 現在のプロジェクトのルール全体をファイルのルールに置き換えます。ファイルにない既存のルールは削除されます。
-
ファイルを読み込む時点で、各ルールの eventId は新しい値で再発行されます。同じプロジェクトからダウンロードしたファイルも、識別子の競合なくインポートできます。
検証条件
インポートしたJSONは、保存前に次の条件を検査します。最上位の構造は、ルールを1件以上含むJSON配列である必要があります。
| Field | Type | Description |
|---|---|---|
eventId | string | ルール識別子。空の値および一覧内での重複は不可 |
title | string | ルール名 |
enabled | boolean | 有効化の有無 |
logDefault | boolean | 全サーバーへの適用有無 |
receiver | array<string> | イベント受信タグの一覧 |
timeTag | array<string> | イベント動作時間タグの一覧 |
attachedOids | array<number> | 対象サーバーの一覧 |
conditions | array | イベント条件の一覧。1件以上必須 |
| Field | Type | Description |
|---|---|---|
eventSource | number | イベント種類。1(ファイルキーワード監視)、2(Windowsイベント監視)、5(ファイル監視)のみサポート |
filePath | string | eventSource が 1 または 5 の場合は必須 |
winLogFile | string | eventSource が 2 の場合は必須 |