PostEvent

Die Aktion PostEvent sendet ein Ereignis an die QRadar -Ereignispipeline, wodurch das Ereignis analysiert, korreliert und gespeichert werden kann.

Die folgende Tabelle enthält die Parameter für die Aktion PostEvent .

Tabelle 1. PostEvent -Aktionsparameter
Ihren Namen Datentyp Erforderlich Hinweise
Pfad JPfad Ja Der Pfad des Elements zum Beitrag.
Codierung Zeichenfolge Nein

Die Codierung des Ereignisses.

Mögliche Werte:

  • UTF-8
  • BASE64
  • Hex

Der Standardwert ist UTF-8.

Quelle Zeichenfolge Ja

(Fakultatives Feld für V2_1)

Die Quelle (Host) des Ereignisses.

Der Quellenwert wird verwendet, um das Ereignis in der Ereignispipeline an die richtige Protokollquelle weiterzuleiten. Das Ereignis wird mit der Protokollquellen-ID einer vorhandenen Protokollquelle abgeglichen.

Wenn für V1 und V2 keine Protokollquelle mit einer passenden Protokollquellenkennung existiert, wird das Ereignis ohne Analyse gespeichert und eine Kopie des Ereignisses an die Engine zur automatischen Erkennung der Protokollquelle gesendet.

Für V2_1 wird, wenn kein Quellenattribut im Arbeitsablauf definiert ist, der Wert der Protokollquellenkennung als Quelle für die Ereigniserzeugung verwendet.

Wenn eine Protokollquelle automatisch anhand des Ereignisses erkannt wird, wird sie mit der Protokollquellen-ID erstellt, die auf den Quellenwert gesetzt ist.

XML-Beispiel:

Für V1 und V2

Diese Aktion überträgt das Array von Strings, die im Status unter /events gespeichert sind, in die QRadar-Ereignis-Pipeline als eine Reihe von Ereignissen. Wenn eine Protokollquelle eine Protokollquellenkennung hat, die mit dem in /host gespeicherten Wert übereinstimmt, werden die Ereignisse an diese Protokollquelle weitergeleitet.

<PostEvents path="/events" host="${/host}" >
Für V2_1
Diese Aktion postet das Array von Strings, die im State unter /events gespeichert sind, in die QRadar Event-Pipeline als eine Reihe von Events.
<PostEvents path=”/event”>