2026년 9월 13일 일요일

엘라스틱 Runtime field - 15th

로그스태시는 문자열 필드를 text(검색용)와 keyword(집계용) 타입으로 나누는데, 이때 집계용 필드 이름에 keyword(fieldname.keyword)를 붙여서 text 타입과 구분한다. beat도 타입별 역할은 같은데, 명명 규칙이 다르다. 검색용 필드 이름에 text를 붙임. 


2026년 8월 28일 금요일

2026년 8월 26일 수요일

2026년 8월 16일 일요일

데이터 시인성 - 10th

데이터 발생 확률을 측정해주는 anomalousvalue 실행 결과. 값이 0에 가까울수록 발생 확률이 낮다는 의미이기 때문에 그만큼 이상징후일 가능성이 높다.


2026년 8월 9일 일요일

Logstash 권한 - 3rd

간만에 로그스태시. root 실행을 아예 막아놨네? path.settings 옵션 없으면 logstasy.yml도 찾지 못하고(..)


2026년 8월 2일 일요일

엘라스틱 Runtime field - 14th

특정 필드의 해시값(fingerprint)을 구한 후, 숫자(hexnum)로 바꾸는 beat 설정. 기본 해시 알고리즘은 256bit(64자리) 해시값을 만드는 sha256.

processors:
  - include_fields:
      fields: "winlog"
  - fingerprint:
      fields: "winlog.event_data.NewProcessName"
  - script:
      lang: javascript
      source: >
        function process(evt) {
          var str = evt.Get('fingerprint');
          var hex = parseInt(str, 16);
          evt.Put('hexnum', hex)
        }

2026년 7월 30일 목요일

LogParser의 문자열 처리 - 2nd

로그온 사용자, 유형별 발생 현황.


크리에이티브 커먼즈 라이선스