Benutzerdefinierte Ereignis- und Datenflusseigenschaften

IBM QRadar normalisiert Standardinformationen, die vom DSM syntaktisch analysiert werden, z. B. Benutzernamen, IP-Adressen und Ports.

Einige Ereignisquellen senden eindeutige Informationen, die nicht normalisiert sind. Angepasste Eigenschaften können für das Extrahieren der betreffenden Daten aus den Ereignis- oder Datenflussnutzdaten verwendet werden. Danach können die nicht normalisierten Daten in angepassten Regeln, Suchen und Berichten verwendet werden.

Durch den Typ der angepassten Eigenschaft legen Sie fest, mit welcher Methode die nicht normalisierten Nutzlastdaten definiert werden.

Extraktionsbasierte Eigenschaften

Erstellen Sie eine extraktionsbasierte Eigenschaft, wenn Sie die Eigenschaftswerte aus Ereignis- oder Datenflussnutzdaten mithilfe eines regulären oder JSON-Ausdrucks analysieren möchten.

Sie haben beispielsweise einen Bericht über alle Benutzer, die die Berechtigungen anderer Benutzer auf einem Oracle-Server geändert haben. Der Bericht greift auf normalisierte Daten zu, um die Liste der Benutzer, die Berechtigungsänderungen vorgenommen haben, sowie die Anzahl der von ihnen vorgenommenen Änderungen anzuzeigen. Die Benutzerkonten, deren Berechtigungen geändert wurden, sind nicht normalisiert und können daher nicht im Bericht angezeigt werden. Um diese Informationen aus den Protokollen zu extrahieren, können Sie jedoch eine angepasste Eigenschaft erstellen, die auf einem regulären Ausdruck basiert. Diese Eigenschaft können Sie dann in Suchen und Berichten verwenden.

Bei der Analyse eines Ereignisses oder Datenflusses wird das Muster des Ausdrucks mit allen Nutzdaten abgeglichen, bis eine Übereinstimmung gefunden wird. Die erste Dateninstanz, die mit dem Ausdrucksmuster übereinstimmt, bestimmt, welche Daten aus den Nutzdaten des Ereignisses oder des Datenflusses extrahiert werden.

Wenn Sie angepasste Muster für reguläre Ausdrücke definieren, befolgen Sie die Regeln für reguläre Ausdrücke, die in der Programmiersprache Java™ definiert sind. Weitere Informationen zu den Regeln regulärer Ausdrücke finden Sie in den Regex-Lernprogrammen im Web.

Berechnungsbasierte Eigenschaften

Erstellen Sie eine berechnungsbasierte Eigenschaft, wenn Sie Berechnungen zu vorhandenen numerischen Ereignis- und Datenflusseigenschaften durchführen möchten. Sie können beispielsweise eine berechnungsbasierte Eigenschaft erstellen, die eine numerische Eigenschaft durch eine andere numerische Eigenschaft dividiert, um einen Prozentwert zu erhalten.

AQL-basierte Eigenschaften

Erstellen Sie eine AQL-basierte Eigenschaft, wenn Sie mehrere Extraktions- und Berechnungseigenschaften zu einer einzelnen Eigenschaft zusammenführen möchten. Mit AQL-basierten angepassten Eigenschaften können Sie beispielsweise extraktionsbasierte URLs, Virusnamen oder sekundäre Benutzernamen zu einer einzelnen Eigenschaft zusammenführen.

CONCAT( 'Src=', sourceip, ' | ', 'User=', username, ' | ', 'Domain=', DOMAINNAME(domainid) )

Hinweis: Der AQL-Ausdruck kann AQL-Funktionen enthalten.

Er unterstützt keine Ausdrücke, die SELECT, FROM oder Datenbanknamen verwenden.

Auch Aggregatfunktionen wie SUM oder GROUP und andere AQL-basierte angepasste Eigenschaften werden nicht unterstützt.