Eigenschaften im DSM-Editor

Im DSM-Editor werden normalisierte Systemeigenschaften mit benutzerdefinierten Eigenschaften kombiniert und alphabetisch sortiert.

Ein DSM kann nicht mehrere Eigenschaften mit demselben Namen haben.

Die Konfiguration einer Systemeigenschaft unterscheidet sich von der einer benutzerdefinierten Eigenschaft.

Systemeigenschaften

Systemeigenschaften können nicht gelöscht werden, aber Sie können das Standardverhalten überschreiben. Es gibt zwei Arten von Systemeigenschaften:

Vordefinierte Systemeigenschaft

Zeigt das QRadar -Standardverhalten an, das für das DSM verwendet wird

Systemeigenschaft mit Überschreibung

Systemeigenschaften mit konfigurierter Überschreibung (Protokollquellenerweiterung) zeigen Override in der Statuszeile an. Wenn eine Systemeigenschaft eine Überschreibung aufweist, verwendet eine Protokollquellenerweiterung für dieses DSM die regulären Ausdrücke, die Sie in der Konfiguration eingegeben haben.

Hinweis: Der DSM-Editor erleichtert die Erstellung eindeutiger regulärer Ausdrücke für Ereigniseigenschaften wie IP und Port, was die unabhängige Extraktion von Eigenschaftswerten aus Ereignissen ermöglicht.

Benutzerdefinierte Eigenschaften

Angepasste Eigenschaften zeigen Custom in der Statuszeile an.

Benutzerdefinierte Eigenschaften unterscheiden sich wie folgt von Systemeigenschaften:

  • Angepasste Eigenschaften zeigen Custom unter ihrem Namen an.
  • Für benutzerdefinierte Eigenschaften ist das Kontrollkästchen Systemverhalten überschreiben nicht verfügbar.
  • Sie können eine benutzerdefinierte Eigenschaft für Regeln und die Suchindexierung verfügbar machen, indem Sie bei der Erstellung einer benutzerdefinierten Eigenschaft das Kontrollkästchen Diese Eigenschaft für die Verwendung in Regeln und Suchindexierung aktivieren aktivieren.
    Hinweis: Wenn Sie diese Option auswählen, versucht QRadar , die Eigenschaft aus Ereignissen zu extrahieren, sobald sie in die Pipeline gelangen. Extrahierte Eigenschaftsinformationen und der Rest des Ereignisdatensatzes bleiben erhalten. Die Eigenschaft muss nicht erneut extrahiert werden, wenn sie in einer Suche oder in einem Bericht verwendet wird. Dieser Prozess verbessert zwar die Leistung beim Abrufen der Eigenschaft, kann sich aber während der Ereigniserfassung und -speicherung negativ auf die Leistung auswirken.
  • Damit benutzerdefinierte Eigenschaften gültig sind, müssen sie mindestens einen Ausdruck aufweisen.