Ausdrücke im CEF-Format für strukturierte Daten
Strukturierte Daten im CEF-Format enthalten eine oder mehrere Eigenschaften, die als Schlüssel/Wert-Paare dargestellt werden.
Informationen zu dieser Task
Sie können Eigenschaften aus einem Ereignis, das im CEF-Format dargestellt wird, extrahieren, indem Sie einen CEF-Ausdruck schreiben, der der Eigenschaft entspricht. Gültige CEF-Ausdrücke können in zwei verschiedenen Formen angegeben werden: entweder als Einzelschlüsselverweis oder als spezielle CEF-Headerfeldreferenz.
Beispiel für ein Ereignis, das in CEF formatiert ist:
CEF:0|ABC Company|SystemDefender|1.13|console_login|Console Login|1|start=Oct 18 2017 11:26:03
duser=jsmith cs1=John Smith cs1Label=Person Name cs2=interactivePassword cs2Label=authType src=1.1.1.1Einschränkung: Bei regulären Ausdrücken dürfen die CEF-Schlüssel nur alphanumerische Zeichen (Buchstaben und Zahlen) enthalten. Das Regex-Muster darf keine Bindestriche, Unterstriche oder sonstige Sonderzeichen enthalten.
Eine Eigenschaft bzw. eine Schlüsseleigenschaft des Headers können Sie mit den folgenden Methoden aus einem Ereignis extrahieren: