CEF-Abgleichkomponente (cef-matcher)

Ein CEF-Matcher (cef-matcher) ist ein Feld, das analysiert und mit dem entsprechenden Muster des Typs 'CefKey' für die Analyse gepaart wird. Diese Entität ist neu in IBM QRadar V7.3.2.

Wenn mehrere Abgleichkomponenten für denselben Feldnamen angegeben werden, werden die Abgleichkomponenten in der angegebenen Reihenfolge ausgeführt, bis eine erfolgreiche Syntaxanalyse gefunden wird.

Tabelle 1. Beschreibung der CEF-Abgleichprogrammparameter
Parameter Beschreibung

field (Erforderlich)

Das Feld, auf das das Muster angewendet werden soll, z. B. EventName oder SourceIp. Sie können alle Feldnamen verwenden, die in der Tabelle Tabelle 2aufgelistet sind.

pattern-id (Erforderlich)

Das Muster, das Sie verwenden möchten, wenn das Feld aus den Nutzdaten geparst wird Dieser Wert muss (einschließlich Groß-/Kleinschreibung) mit dem ID-Parameter eines bereits definierten Musters übereinstimmen. (Tabelle 1)

order (Erforderlich)

Die Reihenfolge, in der dieses Muster unter Abgleichkomponenten versuchen soll, die demselben Feld zugeordnet sind. Wenn dem Feld EventName zwei Abgleichkomponenten zugeordnet sind, wird zuerst die mit der niedrigsten Reihenfolge versucht.

Die regulären Abgleichkomponenten für reguläre Ausdrücke, JSON, LEEF und CEF werden in einer Liste kombiniert. Die verschiedenen Typen von Abgleichkomponenten werden auf der Basis ihrer Bestellungen versucht und der Prozess wird gestoppt, wenn eine der Abgleichkomponenten in der Lage ist, Daten aus den Nutzdaten zu analysieren.

enable-substitutions (Optional)

boolesch

Wenn der Wert auf truegesetzt ist, kann ein Feld nicht ausreichend mit einer geraden Gruppenerfassung dargestellt werden. Sie können mehrere Gruppen mit zusätzlichem Text kombinieren, um einen Wert zu bilden.

Standardwert: Falsch

ext-data (Optional)

Ein Parameter für zusätzliche Daten, der zusätzliche Feldinformationen oder Formatierungen definiert, die ein Abgleichungsfeld in der Erweiterung bereitstellen kann.

Das einzige Feld, das momentan diesen Parameter verwendet, ist DeviceTime.

Beispiel: Sie haben ein Gerät, das Ereignisse unter Verwendung einer eindeutigen Zeitmarke sendet, aber Sie möchten, dass das Ereignis auf eine Standardgerätezeit umformatiert wird. Verwenden Sie den im Feld DeviceTime enthaltenen Parameter 'ext-data', um die Datums-und Zeitmarke des Ereignisses neu zu formatieren. Weitere Informationen finden Sie in Tabelle 2.