Ausdrücke im CEF-Format für strukturierte Daten

Strukturierte Daten im CEF-Format enthalten eine oder mehrere Eigenschaften, die als Schlüssel/Wert-Paare dargestellt werden.

Informationen zu dieser Task

Sie können Eigenschaften aus einem Ereignis, das im CEF-Format dargestellt wird, extrahieren, indem Sie einen CEF-Ausdruck schreiben, der der Eigenschaft entspricht. Gültige CEF-Ausdrücke können in zwei verschiedenen Formen angegeben werden: entweder als Einzelschlüsselverweis oder als spezielle CEF-Headerfeldreferenz.

Beispiel für ein Ereignis, das in CEF formatiert ist:
CEF:0|ABC Company|SystemDefender|1.13|console_login|Console Login|1|start=Oct 18 2017 11:26:03 
duser=jsmith cs1=John Smith cs1Label=Person Name cs2=interactivePassword cs2Label=authType src=1.1.1.1
Einschränkung: Bei regulären Ausdrücken dürfen die CEF-Schlüssel nur alphanumerische Zeichen (Buchstaben und Zahlen) enthalten. Das Regex-Muster darf keine Bindestriche, Unterstriche oder sonstige Sonderzeichen enthalten.

Eine Eigenschaft bzw. eine Schlüsseleigenschaft des Headers können Sie mit den folgenden Methoden aus einem Ereignis extrahieren:

Vorgehensweise

  1. Geben Sie zum Extrahieren der Eigenschaft 'cs1' cs1 in das Feld CEF-Schlüssel ein.
    Die folgenden Schlüssel können extrahiert werden:
    • starten
    • duser
    • cs1
    • cs1Label
    • cs2
    • cs2Label
    • Quelle
  2. Geben Sie zum Extrahieren einer Headerschlüsseleigenschaft den Schlüssel im folgenden Format in das Feld CEF-Schlüssel ein:
    $id$
    Die CEF-Headerwerte können mithilfe folgender Ausdrücke extrahiert werden:
    • $cefversion$
    • $vendor$
    • $product$
    • $version$
    • $id$
    • $name$
    • $Wertigkeit $