Erstellen Sie eine angepasste Eigenschaft, um Daten zu extrahieren, die IBM
QRadar normalerweise nicht aus den Ereignis-oder Datenflussnutzdaten anzeigt. Angepasste Eigenschaften müssen aktiviert und extraktionsbasierte angepasste Eigenschaften analysiert werden, damit sie in Regeln, Suchen, Berichten oder für die Indexierung von Angriffen verwendet werden können.
Vorbereitende Schritte
QRadar enthält eine Reihe vorhandener angepasster Ereigniseigenschaften, die standardmäßig nicht aktiviert oder syntaktisch analysiert sind. Bitten Sie Ihren Administrator, die von Ihnen vorgeschlagene angepasste Ereigniseigenschaft zu überprüfen, um sicherzustellen, dass sie noch nicht vorhanden ist.
Zur Erstellung angepasster Ereigniseigenschaften benötigen Sie die Berechtigung Angepasste Ereigniseigenschaften,
Zur Erstellung angepasster Datenflusseigenschaften benötigen Sie die Berechtigung Benutzerdefinierte Datenflusseigenschaften. Sie müssen auch das Feld IPFIX Additional Field Encoding auf Payload oder TLV and Payloadsetzen.
Benutzer mit Verwaltungsfunktionen können angepasste Ereignis- und Datenflusseigenschaften erstellen, indem sie auf der Registerkarte Admin (Verwaltung) Angepasste Ereigniseigenschaften oder Angepasste Datenflusseigenschaften auswählen.
Sie müssen einen Datenflusskollektor konfigurieren, um Daten in einen Datenflussprozessor zu exportieren. Weitere Informationen finden Sie unter Datenflusskollektorformat konfigurieren.
Informationen zu dieser Task
Mehrere angepasste Standardeigenschaften können den gleichen Namen und die gleiche Protokollquelle haben und dennoch können sich ihre regulären Ausdrücke, Ereignisnamen oder Kategorien unterscheiden. Zum Beispiel gibt es mehrere benutzerdefinierte Eigenschaften für Microsoft Windows Security Event Log mit der Bezeichnung AccountName, aber jede wird durch einen eindeutigen Regex-Ausdruck definiert.
Vorgehensweise
- Klicken Sie auf die Registerkarte Protokollaktivität oder auf die Registerkarte Netzaktivität .
- Wenn Sie die Ereignisse oder Datenflüsse im Streaming-Modus anzeigen, klicken Sie auf das Symbol Pause , um das Streaming anzuhalten.
- Doppelklicken Sie auf das Ereignis oder den Datenfluss, das/der die zu extrahierenden Daten enthält, und klicken Sie dann auf Eigenschaft extrahieren.
- Wählen Sie im Teilfenster Auswahl des Eigenschaftstyps den Typ der angepassten Eigenschaft aus, die erstellt werden soll.
- Konfigurieren Sie die Parameter für die angepasste Eigenschaft.
Klicken Sie auf das Hilfesymbol (
), um Informationen zu den Parametern für angepasste Eigenschaften anzuzeigen.
- Wenn Sie eine extraktionsbasierte angepasste Eigenschaft erstellen, die in Regeln, Suchindizes oder Weiterleitungsprofilen verwendet wird, stellen Sie sicher, dass das Markierungsfeld Für die Verwendung in Regeln, Weiterleitungsprofilen und Suchindexierung aktivieren ausgewählt ist.
- Optional: Klicken Sie auf Testen , um den Ausdruck anhand der Nutzdaten zu testen.
- Optional: Neu in 7.5.0 Update Package 12 Sie können einen prädiktiven Parsing-Algorithmus für benutzerdefinierte Eigenschaften mit regulären Ausdrücken (regex) verwenden. Sie können das prädiktive Parsing aktivieren, indem Sie das Kontrollkästchen Prädiktives Parsing aktivieren aktivieren. Standardmäßig ist das prädiktive Parsing jetzt für alle benutzerdefinierten Eigenschaften aktiviert. Wenn Sie das prädiktive Parsing aktivieren, ist die Leistung beim Erstellen einer neuen Eigenschaft schneller. Sie können die Begrenzungszeichen für eine Eigenschaft auch mit der Option " Predictive Parsing Delimiters " festlegen. Predictive Parsing verwendet einen Algorithmus, um Eigenschaftswerte aus Ereignissen zu extrahieren, ohne den Regex für jedes Ereignis auszuführen, und ist daher schnell. In seltenen Fällen kann der Algorithmus jedoch falsche Vorhersagen treffen. Daher wird empfohlen, Predictive Parsing nur für Protokollquellentypen zu verwenden, bei denen mit hohen Ereignisraten zu rechnen ist und die daher ein schnelleres Parsing erfordern.
- Klicken Sie auf Speichern.