Benutzerdefinierte Ereigniseigenschaften in der Operations-App

Die App IBM® QRadar® Operations enthält mehrere benutzerdefinierte Ereigniseigenschaften. Verwenden Sie benutzerdefinierte Ereigniseigenschaften, um Informationen in Protokollen zu suchen, anzuzeigen und zu dokumentieren, die QRadar normalerweise nicht normalisiert und anzeigt.

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in der Operations-App enthalten sind.

Tabelle 1. Benutzerdefinierte Ereigniseigenschaften in der Operations-App
Angepasste Ereigniseigenschaft Regex
Ariel-API-Methode Method=([A-Z]+)
Ariel-API-Pfad

PathInfo=(.*?)\s

\/console\/restapi\/api(.*?)\s\|\s\[Action\]\s\[RestAPI\]\s\[APIFailure\]

Ariel-Aggregate Aggregates:(.*)"{1}
AQL-Anweisung AQL:(.*)"{1}
Ariel-Kriterien Filters:(.*), Columns
Ariel-Spalten Columns:(.*)"{1}
Ariel-Datenbank DB:<(.*?)>
Ariel-Benutzername User:(.*?),Source
Ariel-Cursor-ID Params:Id:(.*?),
Ariel-Quelle Source:([A-Z]*)
Ariel-Kriterienzeit Time:<(.*?)>