Abgleichkomponente (Abgleichkomponente)
Ein Abgleichungselement ist ein Feld, das analysiert wird, z. B. EventName,, und mit dem entsprechenden Muster und der entsprechenden Gruppe für die Analyse verknüpft wird.
Abgleichkomponenten ist eine Bestellung zugeordnet. Wenn mehrere Abgleichkomponenten für denselben Feldnamen angegeben werden, werden die Abgleichkomponenten in der angegebenen Reihenfolge ausgeführt, bis eine erfolgreiche Syntaxanalyse gefunden wird oder ein Fehler auftritt.
| Parameter | Beschreibung |
|---|---|
|
Das Feld, auf das das Muster angewendet werden soll, z. B. EventName, oder SourceIp. Sie können alle Feldnamen verwenden, die in der Tabelle Liste der gültigen Feldnamen für Abgleichkomponenten aufgelistet sind. |
|
Das Muster, das Sie verwenden möchten, wenn das Feld aus den Nutzdaten geparst wird Dieser Wert muss (einschließlich Groß-/Kleinschreibung) dem ID-Parameter des Musters entsprechen, das zuvor in einem Muster-ID-Parameter definiert wurde (Tabelle 1). |
|
Die Reihenfolge, in der dieses Muster unter Abgleichkomponenten versuchen soll, die demselben Feld zugeordnet sind. Wenn dem Feld EventName zwei Abgleichkomponenten zugeordnet sind, wird zuerst die mit der niedrigsten Reihenfolge versucht. |
|
Verweis im regulären Ausdruck in Klammern (). Diese Erfassungen werden beginnend bei 1 indexiert und von links nach rechts im Muster verarbeitet. Das Feld Sie können beispielsweise ein einzelnes Muster für eine Quellen-IP-Adresse und einen Port definieren, wobei die Abgleichkomponente SourceIp die Erfassungsgruppe 1 und die Abgleichkomponente SourcePort die Erfassungsgruppe 2 verwenden kann, aber nur ein Muster definiert werden muss. Dieses Feld hat einen doppelten Zweck, wenn es mit dem Parameter Ein Beispiel finden Sie unter Beispiel für Erweiterungsdokument. |
|
boolesch Wenn Sie Dieser Parameter ändert die Bedeutung des Parameters
In einem anderen Beispiel wird eine MAC-Adresse durch Doppelpunkte getrennt, aber in QRadarwerden MAC-Adressen normalerweise durch einen Bindestrich getrennt. Das folgende Beispiel zeigt die Syntax zum Analysieren und Erfassen der einzelnen Teile:
Wenn keine Gruppen in der Erfassungsgruppe angegeben sind, wenn Substitutionen aktiviert sind, erfolgt eine direkte Textersetzung. Standardwert: Falsch |
|
Ein Parameter für zusätzliche Daten, der zusätzliche Feldinformationen oder Formatierungen definiert, die ein Abgleichungsfeld in der Erweiterung bereitstellen kann. Das einzige Feld, das momentan diesen Parameter verwendet, ist DeviceTime. Beispiel: Sie haben ein Gerät, das Ereignisse unter Verwendung einer eindeutigen Zeitmarke sendet, aber Sie möchten, dass das Ereignis auf eine Standardgerätezeit umformatiert wird. Verwenden Sie den im Feld DeviceTime enthaltenen Parameter 'ext-data', um die Datums-und Zeitmarke des Ereignisses neu zu formatieren. Weitere Informationen finden Sie in der Liste der gültigen Feldnamen für Abgleichkomponenten. |
In der folgenden Tabelle sind die gültigen Feldnamen der Abgleichkomponente aufgelistet.
| Feldname | Beschreibung |
|---|---|
eventName (Ereignisname - erforderlich) |
Der Ereignisname, der aus der QID abgerufen werden soll, um das Ereignis zu identifizieren. Hinweis Dieser Parameter wird nicht als Feld auf der Registerkarte Protokollaktivität angezeigt.
|
EventCategory Katze (LEEF) |
Eine Ereigniskategorie für jedes Ereignis mit einer Kategorie, die nicht von einer Entität 'event-match-single' oder einer Entität 'event-match-multiple' verarbeitet wird. In Kombination mit EventName, wird EventCategory verwendet, um nach dem Ereignis in der QID zu suchen. Für die Felder, die für QIDmap-Suchen verwendet werden, muss ein Überschreibungsflag festgelegt werden, wenn die Einheiten QRadarbereits bekannt sind. Beispiel:
force-qidmap-lookup-on-fixup="true" ist die Flagüberschreibung.Hinweis Dieser Parameter wird nicht als Feld auf der Registerkarte Protokollaktivität angezeigt.
|
SourceIp Quelle (LEEF) |
Die Quellen-IP-Adresse für die Nachricht. |
SourcePort srcPort (LEEF) |
Der Quellenport für die Nachricht |
SourceIpPreNAT srcPreNAT (LEEF) |
Die Quellen-IP-Adresse für die Nachricht vor der Netzadressumsetzung (Network Address Translation, NAT). |
SourceIpPostNAT srcPostNAT (LEEF) |
Die Quellen-IP-Adresse für die Nachricht nach der Netzadressumsetzung. |
SourceMAC srcMAC (LEEF) |
Die MAC-Quellenadresse für die Nachricht. |
SourcePortPreNAT srcPreNATPort (LEEF) |
Der Quellenport für die Nachricht vor der Netzadressumsetzung. |
SourcePortPostNAT srcPostNATPort (LEEF) |
Der Quellenport für die Nachricht nach der Netzadressumsetzung. |
DestinationIp dst (LEEF) |
Die Ziel-IP-Adresse für die Nachricht. |
DestinationPort dstPort (LEEF) |
Der Zielport für die Nachricht |
DestinationIpPreNAT dstPreNAT (LEEF) |
Die Ziel-IP-Adresse für die Nachricht vor der Netzadressumsetzung. |
DestinationIpPostNAT dstPostNAT (LEEF) |
Die Ziel-IP-Adresse für die Nachricht nach der Netzadressumsetzung. |
DestinationPortPreNAT dstPreNATPort (LEEF) |
Der Zielport für die Nachricht vor der Netzadressumsetzung. |
DestinationPortPostNAT dstPostNATPort (LEEF) |
Der Zielport für die Nachricht nach der Netzadressumsetzung. |
DestinationMAC dstMAC (LEEF) |
Die MAC-Zieladresse für die Nachricht. |
DeviceTime devTime (LEEF) |
Die Uhrzeit und das Format, die von der Einheit verwendet werden. Diese Datums-und Zeitmarke stellt die Zeit dar, zu der das Ereignis gemäß dem Gerät gesendet wurde. Dieser Parameter stellt nicht die Zeit dar, zu der das Ereignis eingegangen ist. Das Feld Die folgende Liste enthält Beispiele für Datums-und Zeitmarkenformate, die Sie im Feld
Weitere Informationen zu den möglichen Werten für das Daten-und Zeitmarkenformat finden Sie auf der WebseiteJoda-Time (http://www.joda.org/joda-time/key_format.html). DeviceTime ist das einzige Ereignisfeld, das den optionalen Parameter "ext-data" verwendet. |
Protokoll Proto (LEEF) |
Das Protokoll für die Nachricht, z. B. TCP, UDP oder ICMP. |
UserName |
Der Benutzername für die Nachricht |
HostName identHostName (LEEF) |
Der Hostname für die Nachricht Normalerweise ist dieses Feld Identitätsereignissen zugeordnet. |
GroupName identGrpName (LEEF) |
Der Gruppenname für die Nachricht. Normalerweise ist dieses Feld Identitätsereignissen zugeordnet. |
IdentityIp |
Die Identitäts-IP-Adresse für die Nachricht. |
IdentityMac identMAC (LEEF) |
Die MAC-Adresse der Identität für die Nachricht. |
IdentityIpv6 |
Die IPv6 -Identitäts-IP-Adresse für die Nachricht. |
NetBIOSName identNetBios (LEEF) |
Der NetBIOS -Name für die Nachricht Normalerweise ist dieses Feld Identitätsereignissen zugeordnet. |
ExtraIdentityData |
Alle benutzerspezifischen Daten für die Nachricht. Normalerweise ist dieses Feld Identitätsereignissen zugeordnet. |
SourceIpv6 |
Die IPv6 -Quellen-IP-Adresse für die Nachricht. |
DestinationIpv6 |
Die IPv6 -Ziel-IP-Adresse für die Nachricht |