JSON-Abgleichkomponente (json-matcher)
Eine JSON-matcher-Entität (json-matcher) ist ein Feld, das geparst wird und mit dem entsprechenden Muster und der entsprechenden Gruppe für das Parsing paarweise verbunden ist. Diese Entität ist neu in IBM QRadar V7.3.1.
Wenn mehrere Abgleichkomponenten für denselben Feldnamen angegeben werden, werden die Abgleichkomponenten in der angegebenen Reihenfolge ausgeführt, bis eine erfolgreiche Syntaxanalyse gefunden wird.
| Parameter | Beschreibung |
|---|---|
|
Das Feld, auf das das Muster angewendet werden soll, z. B. EventName oder SourceIp. Sie können alle Feldnamen verwenden, die in der Tabelle Liste der gültigen Feldnamen für Abgleichkomponenten aufgelistet sind. |
|
Das Muster, das Sie verwenden möchten, wenn das Feld aus den Nutzdaten geparst wird Dieser Wert muss (einschließlich Groß-/Kleinschreibung) mit dem ID-Parameter eines bereits definierten Musters übereinstimmen. (Tabelle 1) |
|
Die Reihenfolge, in der dieses Muster unter Abgleichkomponenten versuchen soll, die demselben Feld zugeordnet sind. Wenn dem Feld EventName zwei Abgleichkomponenten zugeordnet sind, wird zuerst die mit der niedrigsten Reihenfolge versucht. Die regulären Abgleichkomponenten für reguläre Ausdrücke und JSON-Abgleichkomponenten werden in einer Liste zusammengefasst. Die verschiedenen Typen von Abgleichkomponenten werden auf der Basis ihrer Bestellungen versucht und der Prozess wird gestoppt, wenn eine der Abgleichkomponenten in der Lage ist, Daten aus den Nutzdaten zu analysieren. |
|
boolesch Wenn der Wert auf Wenn das Muster in Form eines Mehrfachschlüsselpfads vorliegt, setzen Sie den Wert enable-subtitutions auf '= true', sodass jeder Schlüsselpfad im Muster und Ausdruck durch den Wert ersetzt wird, der in den Nutzdaten gefunden wird. Wenn die JSON-Nutzdaten beispielsweise die Felder first_name und last_name , aber kein Feld full_name enthalten, können Sie einen Ausdruck definieren, der mehrere Schlüsselpfade enthält, z. B. Standardwert: Falsch |
|
Ein Parameter für zusätzliche Daten, der zusätzliche Feldinformationen oder Formatierungen definiert, die ein Abgleichungsfeld in der Erweiterung bereitstellen kann. Das einzige Feld, das momentan diesen Parameter verwendet, ist DeviceTime. Beispiel: Sie haben ein Gerät, das Ereignisse unter Verwendung einer eindeutigen Zeitmarke sendet, aber Sie möchten, dass das Ereignis auf eine Standardgerätezeit umformatiert wird. Verwenden Sie den im Feld DeviceTime enthaltenen Parameter 'ext-data', um die Datums-und Zeitmarke des Ereignisses neu zu formatieren. Weitere Informationen finden Sie in der Liste der gültigen Feldnamen der JSON-Abgleichkomponente. |
In der folgenden Tabelle sind die gültigen Feldnamen der JSON-Abgleichkomponente aufgelistet.
| Feldname | Beschreibung |
|---|---|
eventName (Ereignisname - erforderlich) |
Der Ereignisname, der aus der QID abgerufen werden soll, um das Ereignis zu identifizieren. Hinweis Dieser Parameter wird nicht als Feld auf der Registerkarte Protokollaktivität angezeigt.
|
EventCategory |
Eine Ereigniskategorie für jedes Ereignis mit einer Kategorie, die nicht von einer event-match-single-Entität oder einer event-match-multiple-Entität verarbeitet wird. In Kombination mit EventName, wird EventCategory verwendet, um nach dem Ereignis in der QID zu suchen. Für die Felder, die für QIDmap-Suchen verwendet werden, muss ein Überschreibungsflag gesetzt werden, wenn die Einheiten dem QRadar -System bereits bekannt sind. Beispiel:
force-qidmap-lookup-on-fixup="true" ist die Flagüberschreibung.Hinweis Dieser Parameter wird nicht als Feld auf der Registerkarte Protokollaktivität angezeigt.
|
SourceIp |
Die Quellen-IP-Adresse für die Nachricht. |
SourcePort |
Der Quellenport für die Nachricht |
SourceIpPreNAT |
Die Quellen-IP-Adresse für die Nachricht vor der Netzadressumsetzung (Network Address Translation, NAT). |
SourceIpPostNAT |
Die Quellen-IP-Adresse für die Nachricht nach der Netzadressumsetzung. |
SourceMAC |
Die MAC-Quellenadresse für die Nachricht. |
SourcePortPreNAT |
Der Quellenport für die Nachricht vor der Netzadressumsetzung. |
SourcePortPostNAT |
Der Quellenport für die Nachricht nach der Netzadressumsetzung. |
DestinationIp |
Die Ziel-IP-Adresse für die Nachricht. |
DestinationPort |
Der Zielport für die Nachricht |
DestinationIpPreNAT |
Die Ziel-IP-Adresse für die Nachricht vor der Netzadressumsetzung. |
DestinationIpPostNAT |
Die Ziel-IP-Adresse für die Nachricht nach der Netzadressumsetzung. |
DestinationPortPreNAT |
Der Zielport für die Nachricht vor der Netzadressumsetzung. |
DestinationPortPostNAT |
Der Zielport für die Nachricht nach der Netzadressumsetzung. |
DestinationMAC |
Die MAC-Zieladresse für die Nachricht. |
DeviceTime |
Die Uhrzeit und das Format, die von der Einheit verwendet werden. Diese Datums-und Zeitmarke stellt die Zeit dar, zu der das Ereignis gemäß dem Gerät gesendet wurde. Dieser Parameter stellt nicht die Zeit dar, zu der das Ereignis eingegangen ist. Das Feld Die folgende Liste enthält Beispiele für Datums-und Zeitmarkenformate, die Sie im Feld
Weitere Informationen zu den möglichen Werten für das Daten- und Zeitstempelformat finden Sie auf der Java-Webseite SimpleDateFormat ( https://docs.oracle.com/javase/8/docs/api/java/text/SimpleDateFormat.html ). DeviceTime ist das einzige Ereignisfeld, das den Parameter 'ext-data' verwendet. |
Protokoll |
Das Protokoll für die Nachricht, z. B. TCP, UDP oder ICMP. |
UserName |
Der Benutzername für die Nachricht |
HostName |
Der Hostname für die Nachricht Normalerweise ist dieses Feld Identitätsereignissen zugeordnet. |
GroupName |
Der Gruppenname für die Nachricht. Normalerweise ist dieses Feld Identitätsereignissen zugeordnet. |
IdentityIp |
Die Identitäts-IP-Adresse für die Nachricht. |
IdentityMac |
Die MAC-Adresse der Identität für die Nachricht. |
IdentityIpv6 |
Die IPv6 -Identitäts-IP-Adresse für die Nachricht. |
NetBIOSName |
Der NetBIOS -Name für die Nachricht Normalerweise ist dieses Feld Identitätsereignissen zugeordnet. |
ExtraIdentityData |
Alle benutzerspezifischen Daten für die Nachricht. Normalerweise ist dieses Feld Identitätsereignissen zugeordnet. |
SourceIpv6 |
Die IPv6 -Quellen-IP-Adresse für die Nachricht. |
DestinationIpv6 |
Die IPv6 -Ziel-IP-Adresse für die Nachricht |