PostEvents

La acción PostEvents publica una matriz de sucesos en la interconexión de sucesos de QRadar , lo que permite que los sucesos se analicen, se correlacionen y se almacenen.

La tabla siguiente muestra los parámetros para la acción PostEvents .

Tabla 1. Parámetros de la acción PostEvents
Nombre Tipo de datos Obligatorio Notas
vía de acceso JPath La vía de acceso del elemento de matriz a publicar.
codificación Serie Nee

La codificación del suceso.

Valores posibles:

  • UTF-8
  • BASE64
  • Hexadecimal

El valor predeterminado es UTF-8.

origen Serie

(Campo opcional para V2_1)

El origen (host) del suceso.

El valor de origen se utiliza para direccionar el suceso dentro de la interconexión de sucesos al origen de registro correcto. El suceso se compara con el identificador de origen de registro de un origen de registro existente.

Para V1 y V2, si no existe ninguna fuente de registro con un identificador de fuente de registro que coincida, el evento se almacena sin analizar y se envía una copia del evento al motor de autodetección de fuente de registro.

Para V2_1, si no se define ningún atributo de origen en el flujo de trabajo, se utiliza el valor del identificador de origen de registro como origen de generación de eventos.

Si un origen de registro se detecta automáticamente desde el suceso, se crea con su identificador de origen de registro establecido en el valor de origen.

Ejemplo de XML:

Para V1 y V2

Esta acción publica la matriz de series que están almacenadas en el estado en /events en la interconexión de sucesos de QRadar como una serie de sucesos. Si un origen de registro tiene un identificador de origen de registro que coincide con el valor que se almacena en /host, los eventos se enrutan a ese origen de registro.

<PostEvents path="/events" host="${/host}" >
Para V2_1
Esta acción publica la matriz de cadenas que se almacenan en el Estado en /events en la canalización de eventos QRadar como una serie de eventos.
<PostEvents path=”/events”>