Buscador de coincidencias de pares de nombre y valor (namevaluepair-matcher)
Una entidad Name Value Pair-matcher (namevaluepair-matcher) es un campo que se analiza y se empareja con el patrón apropiado de tipo 'NameValuePairKey' para el análisis. Esta entidad es nueva en IBM QRadar V7.3.3.
Si se especifican varios buscadores de coincidencias para el mismo nombre de campo, los buscadores de coincidencias se ejecutan en el orden que se presenta hasta que se encuentra un análisis correcto.
| Parámetro | Descripción |
|---|---|
|
El campo al que desea aplicar el patrón; por ejemplo, EventName o SourceIp. Puede utilizar cualquiera de los nombres de campo que se listan en la Tabla 2. |
|
El patrón que desea utilizar cuando el campo se analice desde la carga útil. Este valor debe coincidir (incluidas las mayúsculas y minúsculas) con el parámetro de ID de un patrón ya definido. (Tabla 1) |
|
El orden en el que desea que se intente este patrón entre los buscadores de coincidencias que están asignados al mismo campo. Si se asignan dos coincidentes al campo EventName , primero se intentará el que tenga el orden más bajo. Las coincidencias regulares de expresión regular, JSON, LEEF y CEF se combinan en una lista. Los distintos tipos de coincidentes se intentan en función de sus pedidos y el proceso se detiene cuando uno de los coincidentes puede analizar los datos de la carga útil. |
|
Booleano Cuando se establece en El valor predeterminado es false. |
|
Un parámetro de datos adicionales que define cualquier información o formato de campo adicional que un campo de buscador de coincidencias puede proporcionar en la extensión. El único campo que utiliza actualmente este parámetro es DeviceTime. Por ejemplo, puede tener un dispositivo que envía sucesos mediante una indicación de fecha y hora exclusiva, pero desea reformatear el suceso con una hora de dispositivo estándar. Utilice el parámetro ext-data incluido en el campo DeviceTime para reformatear la indicación de fecha y hora del suceso. Para obtener más información, consulte la Tabla 2. |
|
El delimitador entre cada valor en una carga útil de NameValuePair. |
|
El delimitador entre el nombre y el valor de cada par. |
Ejemplo
En el ejemplo siguiente, el delimitador-par es una coma (,) y el delimitador-namevalue es un signo igual (=).
key1=value1,key2=value2,key3=value3