首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >用于SailPoint和Splunk时间戳差异的SIEM插件

用于SailPoint和Splunk时间戳差异的SIEM插件
EN

Stack Overflow用户
提问于 2021-03-15 16:00:29
回答 1查看 92关注 0票数 2

我有一个问题,事件如何到达一个工具,如Splunk。

目前,插件的工作方式似乎是将记录发送到有问题的日志收集应用程序,将事件的时间戳放置在时间(位于事件属性中)。

然而,似乎在Splunk中,它是标记着它进入Splunk的事件时间。

例如,我有一个两年前发生的事件,事件上的时间戳显示了这一点,而SailPoint则显示了这一点(如果您钻研这个事件,即使是Splunk也会显示出来)。

然而,当我导入Splunk时,比方说今天(2021年3月15日),Splunk将显示事件时间戳为今天,而不是实际事件发生的时间。

所以当我做分析的时候,我不能根据Splunk的时间戳来寻找事件发生的时间(因为Splunk显示的是重要的一天,而不是事件发生的时间):它实际上不会给我展示两年前发生的事件。

斯普伦克将把两年前发生的事件显示为今天发生的事件,因为那时SailPoint的事件被导入到Splunk中。

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2021-03-15 17:37:20

听起来,事件日期被设置为索引日期。

您的props.conf设置时间戳的样子是什么?

根据您的评论,您应该在TA的local/props.conf中添加以下内容

代码语言:javascript
复制
TIME_PREFIX=\"created\": 
TIME_FORMAT=%s$3N
票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/66641473

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档