TA-dmarc add-on for Splunk でDKIM認証結果を表示する

  TA-dmarc add-on for Splunk | Splunkbase を使ってDKIM認証結果を表示する


DMARCレポートにはDKIM認証の結果は載っているけど、なぜかTA-dmarcではフィールドとして扱っていないんですよね。(なんでだろう?)
なので、ひと手間かけないと検索は出来るけど値としては使えないです。

sourcetype="dmarc:json"
| eval dkim = spath ( _raw, "feedback{}.record.auth_results.dkim.result")
| stats count by dkim

TA-dmarcで取り込んだデータを読み込みます。
sourcetype="dmarc:json"

dkim認証結果をjsonから抽出します。
spath(X,Y)でXのxmlまたはjsonからYで指定した値を取得できる
| eval dkim = spath ( _raw, "feedback{}.record.auth_results.dkim.result")

円グラフで表現したい場合は stats を使用すると良いです。
| stats count by dkim

折れ線グラフなら timechart を使います。
| timechart count by dkim

SPF認証についても"dkim"を"spf"に置き換えることで取得できます。







0 件のコメント:

コメントを投稿

新NISA 2025年まとめ 新NISAどうなった?

順調に信託資産が増えてます。 年始早々にトランプ政権の影響で動きがあったようですが、目立った影響もなく・・・ 5月からはとても景気が良いらしく、評価損益が常にプラス状態を維持しており、やっててよかったと感じる状態です。 7月からはお勤め先で企業DCが始まったので、手続きが面倒で手...