Creación de una propiedad personalizada

Cree una propiedad personalizada para extraer datos que IBM QRadar no suele mostrar de las cargas útiles de sucesos o flujos. Es necesario activar las propiedades personalizadas y las propiedades personalizadas basadas en extracción deben analizarse para poder utilizarlas e las reglas, las búsquedas, los informes y para indexar los delitos.

Antes de empezar

QRadar incluye un número de propiedades de suceso personalizadas existentes que no están habilitadas o analizadas de forma predeterminada. Pida a su administrador que revise la propiedad de suceso personalizada que desea crear y asegúrese de que no exista.

Para crear propiedades de suceso personalizadas, debe tener permiso para las Propiedades de suceso definidas por el usuario.

Para crear propiedades de flujo personalizadas, debe tener permiso para las Propiedades de suceso definidas por el usuario. También debe establecer el campo Codificación de campo adicional de IPFIX en Carga útil o TLV y carga útil.

Los usuarios con capacidad de administración pueden crear propiedades de suceso y de flujo personalizadas seleccionando Propiedades de suceso personalizadas o Propiedades de flujo personalizadas en la pestaña Admin.

Debe configurar un recopilador de flujos para exportar datos a un procesador de flujos. Para obtener más información, consulte Configuración del formato del recopilador de flujos.

Acerca de esta tarea

Aunque haya varias propiedades personalizadas predeterminadas que tengan el mismo nombre y el mismo origen de registro, pueden tener diferentes expresiones regulares, nombres de suceso o categorías. Por ejemplo, hay varias propiedades personalizadas para Microsoft Windows llamadas Nombre de cuenta, pero cada una se define mediante una expresión regex única.

Procedimiento

  1. Pulse la pestaña Actividad de registro o la pestaña Actividad de red .
  2. Si está viendo los sucesos o flujos en modalidad continua, pulse el icono Pausar para poner en pausa la modalidad continua.
  3. Efectúe una doble pulsación en el suceso o flujo que contiene los datos que desea extraer y, a continuación, pulse Extraer propiedad.
  4. En el panel Selección de tipo de propiedad , seleccione el tipo de propiedad personalizada que desea crear.
  5. Configure los parámetros de propiedad personalizada.

    Pulse el icono de ayuda (Botón de ayuda) para ver información sobre los parámetros de propiedad personalizada.

  6. Si está creando una propiedad personalizada basada en extracción que se va a utilizar en reglas, índices de búsqueda o perfiles de reenvío, asegúrese de que la casilla de verificación Habilitar para su uso en reglas, perfiles de reenvío e indexación de búsqueda esté seleccionada.
  7. Opcional: Pulse Probar para probar la expresión en la carga útil.
  8. Opcional: Nuevo en 7.5.0 Paquete de actualización 12 Puede utilizar el algoritmo de análisis predictivo para las propiedades personalizadas de expresiones regulares (regex). Puede habilitar el análisis predictivo seleccionando la casilla de verificación Habilitar análisis predictivo. Por defecto, el análisis predictivo está activado para todas las propiedades personalizadas. Si activa el análisis sintáctico predictivo, el rendimiento será más rápido cuando cree una nueva propiedad. También puede establecer el conjunto de delimitadores para una propiedad mediante la opción Delimitadores de análisis predictivo. El análisis sintáctico predictivo utiliza un algoritmo para extraer los valores de las propiedades de los eventos sin ejecutar la expresión regular para cada evento, por lo que es rápido. Sin embargo, en raras circunstancias el algoritmo puede hacer predicciones incorrectas, por lo que se recomienda utilizar el análisis predictivo sólo para los tipos de fuentes de registro, que se espera que reciban altas tasas de eventos y por lo tanto requieren el análisis más rápido.
  9. Pulse Guardar.

Qué hacer a continuación

Modificación o supresión de una propiedad personalizada