Abgleichkomponente für Name/Wert-Paar (namevaluepair-matcher)
Eine Name-Value-Paar-Matcher-Entität (namevaluepair-matcher) ist ein Feld, das analysiert und mit dem entsprechenden Muster des Typs 'NameValuePairKey' für die Analyse gepaart wird. Diese Entität ist neu in IBM QRadar V7.3.3.
Wenn mehrere Abgleichkomponenten für denselben Feldnamen angegeben werden, werden die Abgleichkomponenten in der angegebenen Reihenfolge ausgeführt, bis eine erfolgreiche Syntaxanalyse gefunden wird.
| Parameter | Beschreibung |
|---|---|
|
Das Feld, auf das das Muster angewendet werden soll, z. B. EventName oder SourceIp. Sie können alle Feldnamen verwenden, die in Tabelle 2aufgelistet sind. |
|
Das Muster, das Sie verwenden möchten, wenn das Feld aus den Nutzdaten geparst wird Dieser Wert muss (einschließlich Groß-/Kleinschreibung) mit dem ID-Parameter eines bereits definierten Musters übereinstimmen. (Tabelle 1) |
|
Die Reihenfolge, in der dieses Muster unter Abgleichkomponenten versuchen soll, die demselben Feld zugeordnet sind. Wenn dem Feld EventName zwei Abgleichkomponenten zugeordnet sind, wird zuerst die mit der niedrigsten Reihenfolge versucht. Die regulären Abgleichkomponenten für reguläre Ausdrücke, JSON, LEEF und CEF werden in einer Liste kombiniert. Die verschiedenen Typen von Abgleichkomponenten werden auf der Basis ihrer Bestellungen versucht und der Prozess wird gestoppt, wenn eine der Abgleichkomponenten in der Lage ist, Daten aus den Nutzdaten zu analysieren. |
|
boolesch Wenn der Wert auf Standardwert: Falsch |
|
Ein Parameter für zusätzliche Daten, der zusätzliche Feldinformationen oder Formatierungen definiert, die ein Abgleichungsfeld in der Erweiterung bereitstellen kann. Das einzige Feld, das momentan diesen Parameter verwendet, ist DeviceTime. Beispiel: Sie haben ein Gerät, das Ereignisse unter Verwendung einer eindeutigen Zeitmarke sendet, aber Sie möchten, dass das Ereignis auf eine Standardgerätezeit umformatiert wird. Verwenden Sie den im Feld DeviceTime enthaltenen Parameter 'ext-data', um die Datums-und Zeitmarke des Ereignisses neu zu formatieren. Weitere Informationen finden Sie in Tabelle 2. |
|
Das Trennzeichen zwischen den einzelnen Werten in einer NameValuePair -Nutzlast. |
|
Der Begrenzer zwischen Name und Wert in jedem Paar. |
Beispiel
Im folgenden Beispiel ist das Begrenzerpaar ein Komma (,) und der Begrenzername ist ein Gleichheitszeichen (=).
key1=value1,key2=value2,key3=value3