Im DSM-Editor können Sie eine angepasste Eigenschaft für einen oder mehrere Protokollquellentypen definieren, deren Ereignisse nicht in das normalisierte IBM
QRadar -Ereignismodell passen. Es kann beispielsweise sein, dass eine Gruppe von Systemeigenschaften
nicht alle relevanten Daten aus bestimmten Anwendungen, Betriebssystemen,
Datenbanken und anderen Systemen erfassen kann.
Informationen zu dieser Task
Sie können eine angepasste Eigenschaft für Daten erstellen, die nicht in die QRadar-Systemeigenschaften passen. Verwenden Sie die benutzerdefinierten Eigenschaften in Suchen
und führen Sie in Regeln Abgleiche mit ihnen durch.
Vorgehensweise
- Klicken Sie auf der Registerkarte Eigenschaften im DSM-Editor auf Hinzufügen (+).
- Gehen Sie zum Erstellen einer neuen Definition für eine benutzerdefinierte
Eigenschaft wie folgt vor:
- Wählen Sie auf der Seite Angepasste Eigenschaftsdefinition für Express auswählen die Option Neu erstellenaus.
- Konfigurieren Sie auf der Seite Neue angepasste Eigenschaftsdefinition erstellen die Parameter in der folgenden Tabelle.
Tabelle 1. Parameter für benutzerdefinierte Eigenschaften
| Parameter |
Beschreibung |
| Name |
Ein beschreibender Name für die benutzerdefinierte Eigenschaft, die Sie erstellen. |
| Feldtyp |
Der Standardwert ist Text.
Tipp : Wenn Sie Zahl oder Datum aus der Liste Feldtyp auswählen, werden zusätzliche Felder angezeigt.
|
| Diese Eigenschaft für die Verwendung in Regeln und Suchindexierung
aktivieren |
Wenn diese Option aktiviert ist, versucht QRadar während der Parsingphase der Ereignispipeline, die Eigenschaft aus Ereignissen sofort zu extrahieren, sobald sie im System eingehen. Die extrahieren Werte können von anderen Komponenten, die an einer späteren Stelle in der Pipeline folgen, Weiterleitungsprofilen und der Indexierung verwendet werden. Die Eigenschaftsinformationen bleiben
gemeinsam mit dem restlichen Ereignisdatensatz bestehen und
müssen nicht erneut extrahiert werden, wenn sie im Rahmen einer
Suche oder eines Berichts abgerufen werden. Durch diese Option wird zwar die Leistung beim Abrufen der Eigenschaft verbessert, allerdings kann sich dies während des Prozesses zur Ereignisanalyse negativ auf die Leistung und die Speicherung auswirken. Wenn diese Option nicht aktiviert ist, extrahiert QRadar die Eigenschaft erst dann aus Ereignissen, wenn sie abgerufen oder angezeigt werden.
Wichtig: Stellen Sie sicher, dass dieses Kontrollkästchen ausgewählt ist, um benutzerdefinierte Eigenschaften in Regeltests, Weiterleitungsprofilen oder für die Suchindexierung zu verwenden. Die Regelauswertung, die Ereignisweiterleitung und die Indexierung treten auf, bevor Ereignisse auf die Platte geschrieben werden. Daher müssen die Werte in der Parsingphase extrahiert werden.
|
| Zahlenformat aus einer Ländereinstellung verwenden |
Dieses Feld wird angezeigt, wenn Sie Zahl in der Liste Feldtyp auswählen. Wenn Sie das Kontrollkästchen Zahlenformat aus einer Ländereinstellung verwenden auswählen, müssen Sie ein extrahiertes Zahlenformat aus der Liste auswählen. |
| Extrahiertes Datums-/Zeitformat |
Dieses Feld wird angezeigt, wenn Sie Datum in der Liste Feldtyp auswählen. Sie müssen ein Muster für
Datum/Uhrzeit bereitstellen, das in einem Abgleich ermittelt, wie
die Angaben für Datum/Uhrzeit im ursprünglichen Ereignis angezeigt
wird. 'MMM dd YYYY HH:mm:ss' ist beispielsweise ein gültiges Muster für
Datum/Uhrzeit bei einer Zeitmarke wie 'Apr 17 2017 11:29:00'.
|
| Ländereinstellung |
Dieses Feld wird angezeigt, wenn Sie Datum in der Liste Feldtyp auswählen. Sie müssen die
Ländereinstellung des Ereignisses auswählen. Wenn die Ländereinstellung beispielsweise
Englisch lautet, wird 'Apr' als Kurzform des
Monats 'April' erkannt. Wird das Ereignis jedoch in Französisch
dargestellt und lautet das Monatstoken 'Avr' (für 'Avril'), müssen
Sie die Ländereinstellung auf Französisch
setzen, da der Code dies andernfalls nicht als gültiges Datum erkennt.
|
- Wenn Sie die Eigenschaft aus Ereignissen extrahieren möchten, die in das System eintreten, wählen Sie das Kontrollkästchen Diese Eigenschaft zur Verwendung in Regeln und Suchindexierung aktivieren aus.
- Klicken Sie auf Speichern.
- Wenn Sie eine vorhandene benutzerdefinierte Eigenschaft verwenden möchten,
gehen Sie wie folgt vor:
- Suchen Sie auf der Seite Angepasste Eigenschaftsdefinition für Express auswählen im Feld Filter Definitions nach einer vorhandenen angepassten Eigenschaft.
- Klicken Sie auf Auswählen , um die angepasste Eigenschaft hinzuzufügen.