Propiedades de suceso y de flujo personalizadas
IBM QRadar normaliza la información estándar que analiza el DSM, como nombres de usuario, direcciones IP y puertos.
Algunos orígenes de sucesos envían información exclusiva que no está normalizada. Puede utilizar propiedades personalizadas para extraer esos datos del suceso o de la carga útil del flujo y después utilizar los datos no normalizados en las reglas personalizadas, las búsquedas y los informes.
El tipo de propiedad personalizada que cree dependerá del método que desee utilizar para definir los datos no normalizados en la carga útil.
Propiedades basadas en extracción
Cree una propiedad basada en extracción cuando desee utilizar una valor de propiedad o una expresión JSON para analizar los valores de propiedad procedentes del suceso o de las cargas útiles de flujo.
Por ejemplo, supongamos que tiene un informe que muestra todos los usuarios que han cambiado los permisos de otro usuario en un servidor de Oracle. El informe utiliza datos normalizados para mostrar la lista de usuarios que han realizado los cambios de permisos y el número de cambios que han realizado. La cuenta de usuario que se ha cambiado no está normalizada y no se puede mostrar en el informe. Puede crear una propiedad personalizada basada en regex para extraer esta información de los registros y, a continuación, utilizar la propiedad en búsquedas e informes.
Cuando se analiza el suceso o el flujo, se prueba el patrón de expresión en relación con cada carga útil hasta que se encuentra la coincidencia de patrón. El primer patrón que coincida con el suceso o la carga útil del flujo determina los datos que se extraerán.
Cuando defina patrones de expresión regular personalizados, siga las reglas de expresión regular definidas por el lenguaje de programación Java™ . Para obtener más información sobre las reglas de expresiones regulares, vea tutoriales sobre las expresiones regulares en Internet.
Propiedades basadas en cálculos
Cree una propiedad basada en cálculos cuando desee realizar cálculos basados en propiedades de sucesos o flujos numéricas existentes. Por ejemplo, puede crear una propiedad basada en cálculos que divida una propiedad numérica por otra propiedad numérica para visualizar un valor de porcentaje.
Propiedades basadas en AQL
Cree una propiedad basada en AQL cuando desee combinar varias propiedades de extracción y basadas en cálculos en una sola. Por ejemplo, puede utilizar propiedades personalizadas basadas en AQL para combinar URL basadas en extracción, nombres de virus o nombres de usuario secundarios y combinarlos en una única propiedad.
CONCAT( 'Src=', sourceip, ' | ', 'User=', username, ' | ', 'Domain=',
DOMAINNAME(domainid) )
No admite expresiones que utilicen
SELECT, FROM o nombres de base de datos.
No puede utilizar funciones de agregación, tales como SUM o GROUP u otras propiedades personalizadas basadas en AQL.