JSON-Abgleichkomponente (json-matcher)

Eine JSON-matcher-Entität (json-matcher) ist ein Feld, das geparst wird und mit dem entsprechenden Muster und der entsprechenden Gruppe für das Parsing paarweise verbunden ist. Diese Entität ist neu in IBM QRadar V7.3.1.

Wenn mehrere Abgleichkomponenten für denselben Feldnamen angegeben werden, werden die Abgleichkomponenten in der angegebenen Reihenfolge ausgeführt, bis eine erfolgreiche Syntaxanalyse gefunden wird.

Tabelle 1. Beschreibung der Parameter der JSON-Abgleichkomponente
Parameter Beschreibung

field (Erforderlich)

Das Feld, auf das das Muster angewendet werden soll, z. B. EventName oder SourceIp. Sie können alle Feldnamen verwenden, die in der Tabelle Liste der gültigen Feldnamen für Abgleichkomponenten aufgelistet sind.

pattern-id (Erforderlich)

Das Muster, das Sie verwenden möchten, wenn das Feld aus den Nutzdaten geparst wird Dieser Wert muss (einschließlich Groß-/Kleinschreibung) mit dem ID-Parameter eines bereits definierten Musters übereinstimmen. (Tabelle 1)

order (Erforderlich)

Die Reihenfolge, in der dieses Muster unter Abgleichkomponenten versuchen soll, die demselben Feld zugeordnet sind. Wenn dem Feld EventName zwei Abgleichkomponenten zugeordnet sind, wird zuerst die mit der niedrigsten Reihenfolge versucht.

Die regulären Abgleichkomponenten für reguläre Ausdrücke und JSON-Abgleichkomponenten werden in einer Liste zusammengefasst. Die verschiedenen Typen von Abgleichkomponenten werden auf der Basis ihrer Bestellungen versucht und der Prozess wird gestoppt, wenn eine der Abgleichkomponenten in der Lage ist, Daten aus den Nutzdaten zu analysieren.

enable-substitutions (Optional)

boolesch

Wenn der Wert auf truegesetzt ist, kann ein Feld nicht ausreichend mit einer geraden Gruppenerfassung dargestellt werden. Sie können mehrere Gruppen mit zusätzlichem Text kombinieren, um einen Wert zu bilden.

Wenn das Muster in Form eines Mehrfachschlüsselpfads vorliegt, setzen Sie den Wert enable-subtitutions auf '= true', sodass jeder Schlüsselpfad im Muster und Ausdruck durch den Wert ersetzt wird, der in den Nutzdaten gefunden wird. Wenn die JSON-Nutzdaten beispielsweise die Felder first_name und last_name , aber kein Feld full_name enthalten, können Sie einen Ausdruck definieren, der mehrere Schlüsselpfade enthält, z. B. {/"last_name"}, {/"first_name"}. Der erfasste Wert für diesen Ausdruck ist 'smith, john'.

Standardwert: Falsch

ext-data (Optional)

Ein Parameter für zusätzliche Daten, der zusätzliche Feldinformationen oder Formatierungen definiert, die ein Abgleichungsfeld in der Erweiterung bereitstellen kann.

Das einzige Feld, das momentan diesen Parameter verwendet, ist DeviceTime.

Beispiel: Sie haben ein Gerät, das Ereignisse unter Verwendung einer eindeutigen Zeitmarke sendet, aber Sie möchten, dass das Ereignis auf eine Standardgerätezeit umformatiert wird. Verwenden Sie den im Feld DeviceTime enthaltenen Parameter 'ext-data', um die Datums-und Zeitmarke des Ereignisses neu zu formatieren. Weitere Informationen finden Sie in der Liste der gültigen Feldnamen der JSON-Abgleichkomponente.

In der folgenden Tabelle sind die gültigen Feldnamen der JSON-Abgleichkomponente aufgelistet.

Tabelle 2. Liste der gültigen Feldnamen für JSON-Abgleichkomponente
Feldname Beschreibung

eventName (Ereignisname - erforderlich)

Der Ereignisname, der aus der QID abgerufen werden soll, um das Ereignis zu identifizieren.

Hinweis Dieser Parameter wird nicht als Feld auf der Registerkarte Protokollaktivität angezeigt.

EventCategory

Eine Ereigniskategorie für jedes Ereignis mit einer Kategorie, die nicht von einer event-match-single-Entität oder einer event-match-multiple-Entität verarbeitet wird.

In Kombination mit EventName, wird EventCategory verwendet, um nach dem Ereignis in der QID zu suchen. Für die Felder, die für QIDmap-Suchen verwendet werden, muss ein Überschreibungsflag gesetzt werden, wenn die Einheiten dem QRadar -System bereits bekannt sind. Beispiel:
<event-match-single event-name="Successfully logged in" force-qidmap-lookup-on-fixup="true" device-event-category="CiscoNAC" severity="4" send-identity="OverrideAndNeverSend" />
force-qidmap-lookup-on-fixup="true" ist die Flagüberschreibung.
Hinweis Dieser Parameter wird nicht als Feld auf der Registerkarte Protokollaktivität angezeigt.

SourceIp

Die Quellen-IP-Adresse für die Nachricht.

SourcePort

Der Quellenport für die Nachricht

SourceIpPreNAT

Die Quellen-IP-Adresse für die Nachricht vor der Netzadressumsetzung (Network Address Translation, NAT).

SourceIpPostNAT

Die Quellen-IP-Adresse für die Nachricht nach der Netzadressumsetzung.

SourceMAC

Die MAC-Quellenadresse für die Nachricht.

SourcePortPreNAT

Der Quellenport für die Nachricht vor der Netzadressumsetzung.

SourcePortPostNAT

Der Quellenport für die Nachricht nach der Netzadressumsetzung.

DestinationIp

Die Ziel-IP-Adresse für die Nachricht.

DestinationPort

Der Zielport für die Nachricht

DestinationIpPreNAT

Die Ziel-IP-Adresse für die Nachricht vor der Netzadressumsetzung.

DestinationIpPostNAT

Die Ziel-IP-Adresse für die Nachricht nach der Netzadressumsetzung.

DestinationPortPreNAT

Der Zielport für die Nachricht vor der Netzadressumsetzung.

DestinationPortPostNAT

Der Zielport für die Nachricht nach der Netzadressumsetzung.

DestinationMAC

Die MAC-Zieladresse für die Nachricht.

DeviceTime

Die Uhrzeit und das Format, die von der Einheit verwendet werden. Diese Datums-und Zeitmarke stellt die Zeit dar, zu der das Ereignis gemäß dem Gerät gesendet wurde. Dieser Parameter stellt nicht die Zeit dar, zu der das Ereignis eingegangen ist. Das Feld DeviceTime unterstützt die Möglichkeit, eine angepasste Datums-und Zeitmarke für das Ereignis zu verwenden, indem das Attribut 'ext-data Matcher' verwendet wird.

Die folgende Liste enthält Beispiele für Datums-und Zeitmarkenformate, die Sie im Feld DeviceTime verwenden können:

  • ext-data="TT/MMM/JJJJ :hh:mm:ss "

    11/Mar/2015:05:26:00

  • ext-data = "MMM tt JJJJ/hh:mm:ss "

    Mär 11 2015 / 05:26:00

  • ext-data="hh:mm:ss: tt/MMM/JJJJ "

    05:26:00:11/Mar/2015

Weitere Informationen zu den möglichen Werten für das Daten- und Zeitstempelformat finden Sie auf der Java-Webseite SimpleDateFormat ( https://docs.oracle.com/javase/8/docs/api/java/text/SimpleDateFormat.html ).

DeviceTime ist das einzige Ereignisfeld, das den Parameter 'ext-data' verwendet.

Protokoll

Das Protokoll für die Nachricht, z. B. TCP, UDP oder ICMP.

UserName

Der Benutzername für die Nachricht

HostName

Der Hostname für die Nachricht Normalerweise ist dieses Feld Identitätsereignissen zugeordnet.

GroupName

Der Gruppenname für die Nachricht. Normalerweise ist dieses Feld Identitätsereignissen zugeordnet.

IdentityIp

Die Identitäts-IP-Adresse für die Nachricht.

IdentityMac

Die MAC-Adresse der Identität für die Nachricht.

IdentityIpv6

Die IPv6 -Identitäts-IP-Adresse für die Nachricht.

NetBIOSName

Der NetBIOS -Name für die Nachricht Normalerweise ist dieses Feld Identitätsereignissen zugeordnet.

ExtraIdentityData

Alle benutzerspezifischen Daten für die Nachricht. Normalerweise ist dieses Feld Identitätsereignissen zugeordnet.

SourceIpv6

Die IPv6 -Quellen-IP-Adresse für die Nachricht.

DestinationIpv6

Die IPv6 -Ziel-IP-Adresse für die Nachricht