Watchlist_user$

SIEM: Watchlist – Filtern von Usernames mit einem $-Zeichen

Windows User und Maschinenaccounts

Wenn die Log-Daten aus Windows gelesen werden, kann es sein das im Log ein User mit einem $-Zeichen erscheint. Dieser User ist ein Maschinenaccount und kann in der regele ignoriert werden. Daher gibt es die Möglichkeit nach diesen Maschinenaccounts zu suchen und zu Filtern.

Watchlist Filter for Maschinaccounts

Zu erst muss natürlich eine neue Watchlist erstellt werden. Dazu wird oben rechts auf das Systemmenü geklickt. Anschließen im neu geöffneten Festner gibt es einen Menüpunkt mit dem Namen Watchlist. Hier kann über Add eine neue Watchlist hinzugefügt werden.

Als Namen für die neue Watchliste geben wir folgene Namenskonvention „dy“ für dynamisch, „_d“ dür täglich, „_Zahl“ für die Uhrzeit und dann einen frei wählbaren Namen für die Watchlist. Wir nehmen hier Maschineaccount.

Das ganze sieht dann so aus:

  • Name: dy_d_24_Maschineaccount

Da wir hier eine dynamische Watchlist brauchen muss der Type auf dynamisch gestellt werden, die Daten in der Watchlist haben kein Verfallsdatum.

Im Source Tab setzten wir den Datentype auf ESM-String und geben als Query folgendes ein:

.*\$\s*$

Das ist regex und bedeutet das alle User mit einem $ am schluss in diese Watchlist geschrieben werden sollen.

Im Values Tab setzen wir den Type auf Destination User. Mit Run Now kann die Watchliste zu beginn mit Daten gefüllt werden. Der ESM sucht nun in allen ESM-Strings nach Usern mit einem $-Zeichen und schreibt sie in die Watchliste.

 

ADD YOUR COMMENT

ss