Angepasste Eigenschaft erstellen

Im DSM-Editor können Sie eine angepasste Eigenschaft für einen oder mehrere Protokollquellentypen definieren, deren Ereignisse nicht in das normalisierte IBM QRadar -Ereignismodell passen. Es kann beispielsweise sein, dass eine Gruppe von Systemeigenschaften nicht alle relevanten Daten aus bestimmten Anwendungen, Betriebssystemen, Datenbanken und anderen Systemen erfassen kann.

Informationen zu dieser Task

Sie können eine angepasste Eigenschaft für Daten erstellen, die nicht in die QRadar-Systemeigenschaften passen. Verwenden Sie die benutzerdefinierten Eigenschaften in Suchen und führen Sie in Regeln Abgleiche mit ihnen durch.

Vorgehensweise

  1. Klicken Sie auf der Registerkarte Eigenschaften im DSM-Editor auf Hinzufügen (+).
  2. Gehen Sie zum Erstellen einer neuen Definition für eine benutzerdefinierte Eigenschaft wie folgt vor:
    1. Wählen Sie auf der Seite Angepasste Eigenschaftsdefinition für Express auswählen die Option Neu erstellenaus.
    2. Konfigurieren Sie auf der Seite Neue angepasste Eigenschaftsdefinition erstellen die Parameter in der folgenden Tabelle.
      Tabelle 1. Parameter für benutzerdefinierte Eigenschaften
      Parameter Beschreibung
      Name Ein beschreibender Name für die benutzerdefinierte Eigenschaft, die Sie erstellen.
      Feldtyp Der Standardwert ist Text.
      Tipp : Wenn Sie Zahl oder Datum aus der Liste Feldtyp auswählen, werden zusätzliche Felder angezeigt.
      Diese Eigenschaft für die Verwendung in Regeln und Suchindexierung aktivieren Wenn diese Option aktiviert ist, versucht QRadar während der Parsingphase der Ereignispipeline, die Eigenschaft aus Ereignissen sofort zu extrahieren, sobald sie im System eingehen. Die extrahieren Werte können von anderen Komponenten, die an einer späteren Stelle in der Pipeline folgen, Weiterleitungsprofilen und der Indexierung verwendet werden. Die Eigenschaftsinformationen bleiben gemeinsam mit dem restlichen Ereignisdatensatz bestehen und müssen nicht erneut extrahiert werden, wenn sie im Rahmen einer Suche oder eines Berichts abgerufen werden. Durch diese Option wird zwar die Leistung beim Abrufen der Eigenschaft verbessert, allerdings kann sich dies während des Prozesses zur Ereignisanalyse negativ auf die Leistung und die Speicherung auswirken.

      Wenn diese Option nicht aktiviert ist, extrahiert QRadar die Eigenschaft erst dann aus Ereignissen, wenn sie abgerufen oder angezeigt werden.

      Wichtig: Stellen Sie sicher, dass dieses Kontrollkästchen ausgewählt ist, um benutzerdefinierte Eigenschaften in Regeltests, Weiterleitungsprofilen oder für die Suchindexierung zu verwenden. Die Regelauswertung, die Ereignisweiterleitung und die Indexierung treten auf, bevor Ereignisse auf die Platte geschrieben werden. Daher müssen die Werte in der Parsingphase extrahiert werden.
      Zahlenformat aus einer Ländereinstellung verwenden Dieses Feld wird angezeigt, wenn Sie Zahl in der Liste Feldtyp auswählen. Wenn Sie das Kontrollkästchen Zahlenformat aus einer Ländereinstellung verwenden auswählen, müssen Sie ein extrahiertes Zahlenformat aus der Liste auswählen.
      Extrahiertes Datums-/Zeitformat Dieses Feld wird angezeigt, wenn Sie Datum in der Liste Feldtyp auswählen. Sie müssen ein Muster für Datum/Uhrzeit bereitstellen, das in einem Abgleich ermittelt, wie die Angaben für Datum/Uhrzeit im ursprünglichen Ereignis angezeigt wird.

      'MMM dd YYYY HH:mm:ss' ist beispielsweise ein gültiges Muster für Datum/Uhrzeit bei einer Zeitmarke wie 'Apr 17 2017 11:29:00'.

      Ländereinstellung Dieses Feld wird angezeigt, wenn Sie Datum in der Liste Feldtyp auswählen. Sie müssen die Ländereinstellung des Ereignisses auswählen.

      Wenn die Ländereinstellung beispielsweise Englisch lautet, wird 'Apr' als Kurzform des Monats 'April' erkannt. Wird das Ereignis jedoch in Französisch dargestellt und lautet das Monatstoken 'Avr' (für 'Avril'), müssen Sie die Ländereinstellung auf Französisch setzen, da der Code dies andernfalls nicht als gültiges Datum erkennt.

    3. Wenn Sie die Eigenschaft aus Ereignissen extrahieren möchten, die in das System eintreten, wählen Sie das Kontrollkästchen Diese Eigenschaft zur Verwendung in Regeln und Suchindexierung aktivieren aus.
    4. Klicken Sie auf Speichern.
  3. Wenn Sie eine vorhandene benutzerdefinierte Eigenschaft verwenden möchten, gehen Sie wie folgt vor:
    1. Suchen Sie auf der Seite Angepasste Eigenschaftsdefinition für Express auswählen im Feld Filter Definitions nach einer vorhandenen angepassten Eigenschaft.
    2. Klicken Sie auf Auswählen , um die angepasste Eigenschaft hinzuzufügen.

Nächste Schritte

Angepassten Eigenschaftsausdruck konfigurieren