Abgleichkomponente (Abgleichkomponente)

Ein Abgleichungselement ist ein Feld, das analysiert wird, z. B. EventName,, und mit dem entsprechenden Muster und der entsprechenden Gruppe für die Analyse verknüpft wird.

Abgleichkomponenten ist eine Bestellung zugeordnet. Wenn mehrere Abgleichkomponenten für denselben Feldnamen angegeben werden, werden die Abgleichkomponenten in der angegebenen Reihenfolge ausgeführt, bis eine erfolgreiche Syntaxanalyse gefunden wird oder ein Fehler auftritt.

Tabelle 1. Beschreibung der Abgleichkomponenten-Parameter
Parameter Beschreibung

field (Erforderlich)

Das Feld, auf das das Muster angewendet werden soll, z. B. EventName, oder SourceIp. Sie können alle Feldnamen verwenden, die in der Tabelle Liste der gültigen Feldnamen für Abgleichkomponenten aufgelistet sind.

pattern-id (Erforderlich)

Das Muster, das Sie verwenden möchten, wenn das Feld aus den Nutzdaten geparst wird Dieser Wert muss (einschließlich Groß-/Kleinschreibung) dem ID-Parameter des Musters entsprechen, das zuvor in einem Muster-ID-Parameter definiert wurde (Tabelle 1).

order (Erforderlich)

Die Reihenfolge, in der dieses Muster unter Abgleichkomponenten versuchen soll, die demselben Feld zugeordnet sind. Wenn dem Feld EventName zwei Abgleichkomponenten zugeordnet sind, wird zuerst die mit der niedrigsten Reihenfolge versucht.

capture-group (Optional)

Verweis im regulären Ausdruck in Klammern (). Diese Erfassungen werden beginnend bei 1 indexiert und von links nach rechts im Muster verarbeitet. Das Feld capture-group muss eine positive ganze Zahl kleiner-gleich der Anzahl der Erfassungsgruppen im Muster sein. Der Standardwert ist null, d. h. die gesamte Übereinstimmung.

Sie können beispielsweise ein einzelnes Muster für eine Quellen-IP-Adresse und einen Port definieren, wobei die Abgleichkomponente SourceIp die Erfassungsgruppe 1 und die Abgleichkomponente SourcePort die Erfassungsgruppe 2 verwenden kann, aber nur ein Muster definiert werden muss.

Dieses Feld hat einen doppelten Zweck, wenn es mit dem Parameter enable-substitutions kombiniert wird.

Ein Beispiel finden Sie unter Beispiel für Erweiterungsdokument.

enable-substitutions (Optional)

boolesch

Wenn Sie truefestlegen, kann ein Feld nicht adäquat mit einer geraden Gruppenerfassung dargestellt werden. Sie können mehrere Gruppen mit zusätzlichem Text kombinieren, um einen Wert zu bilden.

Dieser Parameter ändert die Bedeutung des Parameters capture-group . Der Parameter capture-group erstellt den neuen Wert und Gruppensubstitutionen werden mit \x angegeben, wobei x eine Gruppennummer von 1 bis 9 ist. Sie können Gruppen mehrfach verwenden und jeder Text mit freiem Format kann auch in den Wert eingefügt werden. Um beispielsweise einen Wert aus Gruppe 1, gefolgt von einem Unterstreichungszeichen, gefolgt von Gruppe 2, einem @ und anschließend erneut Gruppe 1 zu bilden, wird die entsprechende Erfassungsgruppensyntax im folgenden Code angezeigt:

capture-group=”\1_\2@\1”

In einem anderen Beispiel wird eine MAC-Adresse durch Doppelpunkte getrennt, aber in QRadarwerden MAC-Adressen normalerweise durch einen Bindestrich getrennt. Das folgende Beispiel zeigt die Syntax zum Analysieren und Erfassen der einzelnen Teile:

capture-group=”\1:\2:\3:\4:\5:\6”

Wenn keine Gruppen in der Erfassungsgruppe angegeben sind, wenn Substitutionen aktiviert sind, erfolgt eine direkte Textersetzung.

Standardwert: Falsch

ext-data (Optional)

Ein Parameter für zusätzliche Daten, der zusätzliche Feldinformationen oder Formatierungen definiert, die ein Abgleichungsfeld in der Erweiterung bereitstellen kann.

Das einzige Feld, das momentan diesen Parameter verwendet, ist DeviceTime.

Beispiel: Sie haben ein Gerät, das Ereignisse unter Verwendung einer eindeutigen Zeitmarke sendet, aber Sie möchten, dass das Ereignis auf eine Standardgerätezeit umformatiert wird. Verwenden Sie den im Feld DeviceTime enthaltenen Parameter 'ext-data', um die Datums-und Zeitmarke des Ereignisses neu zu formatieren. Weitere Informationen finden Sie in der Liste der gültigen Feldnamen für Abgleichkomponenten.

In der folgenden Tabelle sind die gültigen Feldnamen der Abgleichkomponente aufgelistet.

Tabelle 2. Liste der gültigen Feldnamen für Abgleichkomponenten
Feldname Beschreibung

eventName (Ereignisname - erforderlich)

Der Ereignisname, der aus der QID abgerufen werden soll, um das Ereignis zu identifizieren.

Hinweis Dieser Parameter wird nicht als Feld auf der Registerkarte Protokollaktivität angezeigt.

EventCategory

Katze (LEEF)

Eine Ereigniskategorie für jedes Ereignis mit einer Kategorie, die nicht von einer Entität 'event-match-single' oder einer Entität 'event-match-multiple' verarbeitet wird.

In Kombination mit EventName, wird EventCategory verwendet, um nach dem Ereignis in der QID zu suchen. Für die Felder, die für QIDmap-Suchen verwendet werden, muss ein Überschreibungsflag festgelegt werden, wenn die Einheiten QRadarbereits bekannt sind. Beispiel:
<event-match-single event-name=
"Successfully logged in" 
force-qidmap-lookup-on-fixup="true" 
device-event-category="CiscoNAC" 
severity="4" send-identity=
"OverrideAndNeverSend" />
force-qidmap-lookup-on-fixup="true" ist die Flagüberschreibung.
Hinweis Dieser Parameter wird nicht als Feld auf der Registerkarte Protokollaktivität angezeigt.

SourceIp

Quelle (LEEF)

Die Quellen-IP-Adresse für die Nachricht.

SourcePort

srcPort (LEEF)

Der Quellenport für die Nachricht

SourceIpPreNAT

srcPreNAT (LEEF)

Die Quellen-IP-Adresse für die Nachricht vor der Netzadressumsetzung (Network Address Translation, NAT).

SourceIpPostNAT

srcPostNAT (LEEF)

Die Quellen-IP-Adresse für die Nachricht nach der Netzadressumsetzung.

SourceMAC

srcMAC (LEEF)

Die MAC-Quellenadresse für die Nachricht.

SourcePortPreNAT

srcPreNATPort (LEEF)

Der Quellenport für die Nachricht vor der Netzadressumsetzung.

SourcePortPostNAT

srcPostNATPort (LEEF)

Der Quellenport für die Nachricht nach der Netzadressumsetzung.

DestinationIp

dst (LEEF)

Die Ziel-IP-Adresse für die Nachricht.

DestinationPort

dstPort (LEEF)

Der Zielport für die Nachricht

DestinationIpPreNAT

dstPreNAT (LEEF)

Die Ziel-IP-Adresse für die Nachricht vor der Netzadressumsetzung.

DestinationIpPostNAT

dstPostNAT (LEEF)

Die Ziel-IP-Adresse für die Nachricht nach der Netzadressumsetzung.

DestinationPortPreNAT

dstPreNATPort (LEEF)

Der Zielport für die Nachricht vor der Netzadressumsetzung.

DestinationPortPostNAT

dstPostNATPort (LEEF)

Der Zielport für die Nachricht nach der Netzadressumsetzung.

DestinationMAC

dstMAC (LEEF)

Die MAC-Zieladresse für die Nachricht.

DeviceTime

devTime (LEEF)

Die Uhrzeit und das Format, die von der Einheit verwendet werden. Diese Datums-und Zeitmarke stellt die Zeit dar, zu der das Ereignis gemäß dem Gerät gesendet wurde. Dieser Parameter stellt nicht die Zeit dar, zu der das Ereignis eingegangen ist. Das Feld DeviceTime unterstützt die Möglichkeit, eine angepasste Datums-und Zeitmarke für das Ereignis zu verwenden, indem das Attribut 'ext-data Matcher' verwendet wird.

Die folgende Liste enthält Beispiele für Datums-und Zeitmarkenformate, die Sie im Feld DeviceTime verwenden können:

  • ext-data="TT/MMM/JJJJ :hh:mm:ss "

    11/Mar/2015:05:26:00

  • ext-data = "MMM tt JJJJ/hh:mm:ss "

    Mär 11 2015 / 05:26:00

  • ext-data="hh:mm:ss: tt/MMM/JJJJ "

    05:26:00:11/Mar/2015

Weitere Informationen zu den möglichen Werten für das Daten-und Zeitmarkenformat finden Sie auf der WebseiteJoda-Time (http://www.joda.org/joda-time/key_format.html).

DeviceTime ist das einzige Ereignisfeld, das den optionalen Parameter "ext-data" verwendet.

Protokoll

Proto (LEEF)

Das Protokoll für die Nachricht, z. B. TCP, UDP oder ICMP.

UserName

Der Benutzername für die Nachricht

HostName

identHostName (LEEF)

Der Hostname für die Nachricht Normalerweise ist dieses Feld Identitätsereignissen zugeordnet.

GroupName

identGrpName (LEEF)

Der Gruppenname für die Nachricht. Normalerweise ist dieses Feld Identitätsereignissen zugeordnet.

IdentityIp

Die Identitäts-IP-Adresse für die Nachricht.

IdentityMac

identMAC (LEEF)

Die MAC-Adresse der Identität für die Nachricht.

IdentityIpv6

Die IPv6 -Identitäts-IP-Adresse für die Nachricht.

NetBIOSName

identNetBios (LEEF)

Der NetBIOS -Name für die Nachricht Normalerweise ist dieses Feld Identitätsereignissen zugeordnet.

ExtraIdentityData

Alle benutzerspezifischen Daten für die Nachricht. Normalerweise ist dieses Feld Identitätsereignissen zugeordnet.

SourceIpv6

Die IPv6 -Quellen-IP-Adresse für die Nachricht.

DestinationIpv6

Die IPv6 -Ziel-IP-Adresse für die Nachricht