Definición de propiedades personalizadas mediante expresiones de propiedades personalizadas

Defina una propiedad personalizada para una carga útil de suceso utilizando una expresión de propiedad personalizada. Puesto que el análisis de JSON comienza cuando se detecta un objeto JSON válido, no es necesario que el suceso completo esté en formato JSON. De forma similar, el análisis de LEEF y CEF solo se inicia cuando se detecta un mensaje LEEF/CEF válido dentro del suceso. El análisis de Regex se ejecuta para toda la carga útil.

Acerca de esta tarea

IBM QRadar da soporte a los siguientes tipos de expresión de propiedad personalizada:
  • Expresión regular
  • JSON
  • LEEF
  • CEF
  • Par nombre-valor
  • Lista genérica
  • XML

Puede utilizar expresiones diferentes para capturar diversas propiedades personalizadas para el mismo suceso. También puede utilizar una combinación de tipos de expresión para capturar la misma propiedad personalizada si esa propiedad se puede capturar a partir de varios formatos de suceso.

Procedimiento

  1. Inicie sesión en QRadar y pulse la pestaña Admin .
  2. En la sección Orígenes de datos , pulse Propiedades de suceso personalizadasy, a continuación, pulse Añadir.
  3. En la sección Selección de tipo de propiedad , seleccione Basado en extracción.
  4. En el Campo de prueba, especifique la carga útil de suceso que desea utilizar para probar la propiedad personalizada.
  5. En la sección Definición de propiedad , realice los pasos siguientes:
    1. Si está añadiendo una expresión a una propiedad existente, seleccione Propiedad existente y seleccione una propiedad de la lista.
    2. Si está definiendo una nueva propiedad, seleccione Nueva propiedad y especifique el nombre de la propiedad.
    3. Para utilizar la propiedad para reglas, informes y búsquedas, seleccione la casilla de verificación Habilitar para su uso en reglas, perfiles de reenvío e indexación de búsqueda .
      Debe marcar este recuadro de selección para utilizar la propiedad para las reglas y los índices. Cuando se marca el recuadro de selección, aumenta la eficiencia de los informes y las búsquedas, pero no es necesario seleccionarlo para utilizar la propiedad en los informes y las búsquedas. Si marca el recuadro de selección, las propiedades se analizarán cuando se reciba inicialmente el suceso y antes de almacenarse. Como resultado de ello, las cargas se colocan en el servicio de recopilación de sucesos.
    4. Seleccione un Tipo de campo para la propiedad.
      Si elige IP como tipo para la propiedad personalizada, QRadar sólo da soporte a IPv4.
    5. Opcional: Especifique una descripción para la propiedad.
  6. En la sección Definición de expresión de propiedad , realice los pasos siguientes:
    1. Mantener el recuadro de selección Habilitado seleccionado; de lo contrario, desmarque el recuadro de selección para inhabilitar la propiedad.
    2. En la lista Tipo de origen de registro , seleccione un tipo de origen de registro para la propiedad.
    3. Si la expresión sólo se evalúa con respecto a sucesos para un origen de registro específico, seleccione el origen de registro en la lista Origen de registro . Si desea que se evalúe en todos los orígenes de registro, no lo seleccione.
    4. Si la expresión sólo se evalúa con respecto a sucesos con un nombre de suceso o QID específico, pulse Nombre de suceso y busque un QID con el que asociar la expresión.
    5. Si la expresión se evalúa con respecto a cualquier suceso con una categoría de nivel bajo específica, seleccione Categoríay seleccione la Categoría de nivel alto y, a continuación, Categoría de nivel bajo para el suceso.
      Sugerencia: Si la expresión se evalúa para todos los sucesos del tipo de origen de registro y origen de registro seleccionados, asegúrese de establecer la Categoría de nivel bajo y la Categoría de nivel alto en Cualquiera.
    6. En el campo Extracción utilizando , seleccione el método de extracción que se utilizará para la propiedad.
      Tabla 1. Métodos de extracción de propiedades
      Método de extracción Formato de expresión válido Ejemplo
      Expresión regular Introduzca la expresión regular y el número del grupo de captura.  
      Vía de acceso clave JSON
      Una expresión JSON válida tiene el formato:
      /"<name of top-level field>"
      Para un suceso en un formato JSON anidado, una expresión JSON válida tiene el formato:
      /"<name of top-level field>"/"<name of sub-level field_1>".../"<name of sub-level field_n>"

      Para extraer el campo 'user', escriba /"user" en el campo JsonKeypath.

      Para extraer solo el valor 'last_name' del subobjeto 'user', escriba esta expresión:
      /"user"/"last_name"
      El ejemplo siguiente es un caso simple de un suceso para un registro JSON sin formato:
      {"action": "login", "user": "Firstname Lastname"}
      El ejemplo siguiente es un caso complejo de un suceso para un registro JSON con objetos anidados:
      { "action": "login", "user": { "first_name": "Firstname", "last_name": "Lastname" } }
      Clave LEEF Las expresiones LEEF válidas están en el formato de una sola referencia de clave o una referencia de campo de cabecera LEEF especial.

      Para extraer la propiedad 'usrName', escriba usrName en el campo Clave LEEF.

      Las claves posibles que se pueden extraer en estos ejemplos son:
      • devTimeFormat
      • devTime
      • usrName
      • nombre
      • authType
      • src
      Para extraer una propiedad clave de cabecera, escriba la clave en el formato siguiente en el campo Clave LEEF:
      $eventid$
      Los valores de la cabecera LEEF se pueden extraer con las expresiones siguientes:
      • $leefversion$
      • $vendor$
      • $product$
      • $versión$
      • $eventid$
      El ejemplo siguiente es un caso simple de un suceso con formato LEEF V1.0:
      LEEF:1.0|ABC Company|SystemDefender|1.13|console_login|
      devTimeFormat=yyyy-MM-dd'T'HH:mm:ss.SSSZ	
      devTime=2017-10-18T11:26:03.060+0200	
      usrName=flastname	name=Firstname Lastname	
      authType=interactivePassword	src=192.168.0.1
      El ejemplo siguiente es un caso simple de un suceso con formato LEEF V2.0 con el carácter separador de caret (^), y contiene las mismas claves que el ejemplo LEEF V1.0:
      LEEF:2.0|ABC Company|SystemDefender|1.13|console_login|^|
      devTimeFormat=yyyy-MMdd'T'HH:mm:ss.SSSZ^
      devTime=2017-10-18T11:26:03.060+0200^usrName=
      flastname^name=Firstname Lastname
      ^authType=interactivePassword^src=192.168.0.1
      Clave CEF Las expresiones CEF válidas están en el formato de una sola referencia de clave o una referencia de campo de cabecera CEF especial.

      Para extraer la propiedad 'cs1', escriba cs1 en el campo Clave CEF.

      Las claves posibles que se pueden extraer en el ejemplo son:

      • iniciar
      • duser
      • cs1
      • cs1Label
      • cs2
      • cs2Label
      • src
      Para extraer una propiedad clave de cabecera, escriba la clave en el formato siguiente en el campo Clave CEF:
      $id$
      Los valores de la cabecera CEF se pueden extraer con las expresiones siguientes:
      • $cefversion$
      • $vendor$
      • $product$
      • $versión$
      • $id$
      • $nombre$
      • $severidad$
      El ejemplo siguiente muestra un suceso en formato CEF:
      CEF:0|ABC Company|SystemDefender|1.13|console_login|
      Console Login|1|start=Oct 18 2017 11:26:03 
      duser=flastname cs1=Firstname 
      Lastname cs1Label=Person 
      Name cs2=interactivePassword 
      cs2Label=authType src=192.168.0.1
      Clave de par nombre-valor Las expresiones de par nombre valor válidas tienen el formato de una referencia de clave única.
      El ejemplo siguiente muestra un suceso cuyo formato es par nombre valor:
      Company=ABC 
      Company;Product=SystemDefender;
      Version=1.13;EventID=console_login;
      Username=jsmith;Name=John 
      Smith;authType=interactivePassword;
      Vía de acceso clave de lista genérica Las expresiones de lista genérica válidas están en forma de notación $<number>. Por ejemplo, $0 representa la primera propiedad de la lista, $1 es la segunda propiedad, etc.
      El ejemplo siguiente muestra un suceso cuyo formato es lista genérica.
      ABC Company;1.13;console_login;jsmith;
      John Smith;interactivePassword;
      Clave XML Las expresiones XML válidas tienen el formato de una referencia de clave única.

      Especifique la vía de acceso del campo XML que desea utilizar para rellenar el valor de la propiedad. Una vía de acceso de clave XML debe empezar por una barra inclinada (/) para indicar la raíz del objeto XML e ir seguida de uno o varios nombres de campo XML entre comillas dobles.

      El ejemplo siguiente muestra un suceso en formato XML:
      <EPOEvent><MachineInfo>
      <MachineName>NEPTUNE</MachineName>
      <MachineName>VALUE23</MachineName><AgentGUID>
      9B-B5-A6-A8-37-B3</AgentGUID><IPAddress 
      someattrib="someattribvalue">
      192.0.2.0</IPAddress>
      <OSName>Windows 7</OSName><UserName>I 
      am a test user</UserName></MachineInfo></EPOEvent>
    7. Si elige el Tipo de campo numérico en la sección Definición de propiedad , seleccione un formato de número en el campo Formato de número extraído en la sección Formato para definir cualquier separador de grupo de dígitos para el entorno local de la propiedad personalizada.
    8. Si elige el Tipo de campo de fecha/hora en la sección Definición de propiedad , especifique un formato en los campos Formato de fecha/hora extraído y Entorno local en la sección Formato para definir la fecha y hora para el entorno local de la propiedad personalizada.
    9. Pulse Probar para probar la definición de expresión de propiedad.
  7. Pulse Guardar.