TA-dmarc add-on for Splunk でDKIM認証結果を表示する

  TA-dmarc add-on for Splunk | Splunkbase を使ってDKIM認証結果を表示する


DMARCレポートにはDKIM認証の結果は載っているけど、なぜかTA-dmarcではフィールドとして扱っていないんですよね。(なんでだろう?)
なので、ひと手間かけないと検索は出来るけど値としては使えないです。

sourcetype="dmarc:json"
| eval dkim = spath ( _raw, "feedback{}.record.auth_results.dkim.result")
| stats count by dkim

TA-dmarcで取り込んだデータを読み込みます。
sourcetype="dmarc:json"

dkim認証結果をjsonから抽出します。
spath(X,Y)でXのxmlまたはjsonからYで指定した値を取得できる
| eval dkim = spath ( _raw, "feedback{}.record.auth_results.dkim.result")

円グラフで表現したい場合は stats を使用すると良いです。
| stats count by dkim

折れ線グラフなら timechart を使います。
| timechart count by dkim

SPF認証についても"dkim"を"spf"に置き換えることで取得できます。







0 件のコメント:

コメントを投稿

SharePoint アイテム保管ライブラリをのぞいてみよう(2025年12月改訂)

※2025年コンテンツ検索等の機能がリニューアルされましたので修正しました。 ※2023年アカウント移行に失敗し画像を失ったので再度取得し改訂しました。 Office 365 Advent Calendar 2021  の12月16日投稿です。 警告: 個人的な理解に基づく内容、...