En el Editor de DSM, puede definir una propiedad personalizada para uno o varios tipos de origen de registro cuyos sucesos no caben en el modelo de sucesos normalizados de IBM
QRadar . Por ejemplo, el conjunto de propiedades del sistema podría no ser capaz de capturar
datos de algunas aplicaciones, sistemas operativos, bases de datos y otros
sistemas.
Acerca de esta tarea
Puede crear una propiedad personalizada para datos que no se ajusten a las propiedades del sistema QRadar. Utilice las propiedades personalizadas en búsquedas y pruébelas
comparándolas en reglas.
Procedimiento
- En la pestaña Propiedades del Editor de DSM, pulse Añadir (+).
- Para crear una definición de propiedad personalizada nueva, utilice los pasos siguientes:
- En la página Seleccionar una definición de propiedad personalizada para exprés , seleccione Crear nuevo.
- En la página Crear una nueva definición de propiedad personalizada , configure los parámetros en la tabla siguiente.
Tabla 1. Parámetros de
propiedades personalizadas
| Parámetro |
Descripción |
| Nombre |
Nombre descriptivo de la propiedad personalizada que crea. |
| Tipo de campo |
El valor predeterminado es Texto.
Sugerencia: Cuando selecciona Número o Fecha en la lista Tipo de campo , se muestran los campos adicionales.
|
| Habilitar esta propiedad para utilizarla en la indexación de búsquedas y en reglas |
Cuando esta opción está habilitada, durante la etapa de análisis del flujo de sucesos, QRadar intenta extraer la propiedad de los sucesos inmediatamente cuando entran en el sistema. Otros componentes en sentido descendente del conducto como, por ejemplo, las
reglas, los perfiles de reenvío y la indexación pueden utilizar los valores extraídos. La información de la propiedad
se conserva junto con el resto del registro de sucesos y no necesita volver a extraerse cuando se obtiene
como parte de una búsqueda o de un informe. Esta opción mejora el rendimiento cuando se recupera la propiedad, pero puede afectar negativamente al rendimiento
durante el proceso de análisis de sucesos y afecta al almacenamiento. Cuando esta opción no está habilitada, QRadar extrae la propiedad de los sucesos solo cuando se recuperan o se visualizan.
Importante: Para utilizar Propiedades personalizadas en pruebas de regla, perfiles de reenvío o para la indexación de búsqueda, asegúrese de que este recuadro de selección esté seleccionado. La evaluación de reglas, el reenvío de sucesos y la indexación se producen antes de que los sucesos se graben en el disco, por lo que los valores deben extraerse en la etapa de análisis.
|
| Utilizar formato de número de un entorno local |
Este campo se muestra cuando se selecciona Número en la lista Tipo de campo . Si selecciona el recuadro de selección Utilizar el formato de número de un entorno local, debe seleccionar un Formato de número extraído de la lista. |
| Formato de fecha/hora extraído |
Este campo se muestra cuando se selecciona Fecha en la lista Tipo de campo . Debe proporcionar un patrón de fecha y hora que coincida con la forma en que la fecha y la hora
aparecen en el suceso original. Por ejemplo, 'MMM dd YYYY HH:mm:ss' es un patrón de fecha y hora válido para una indicación de fecha y hora,
como 'Apr 17 2017 11:29:00'.
|
| Entorno local |
Este campo se muestra cuando se selecciona Fecha en la lista Tipo de campo . Debe seleccionar el entorno local del suceso. Por ejemplo, si el entorno local es
Inglés, reconoce 'Apr' como abreviatura del mes 'April'. Pero
si el suceso se presenta en francés y el token del mes es 'Avr' (por Avril), establezca el entorno local
como Francés o el código no se reconoce como una fecha válida.
|
- Si desea extraer la propiedad de los sucesos a medida que entran en el sistema, seleccione el recuadro de selección Habilitar esta propiedad para utilizarla en la indexación de reglas y búsqueda .
- Pulse Guardar.
- Para utilizar una propiedad personalizada existente, utilice estos pasos:
- En la página Seleccionar una definición de propiedad personalizada para Express , busque una propiedad personalizada existente en el campo Filter Definitions .
- Haga clic en Seleccionar para añadir la propiedad personalizada.