Visión general Editor de DSM
En lugar de crear manualmente una extensión de origen de registro para arreglar problemas de análisis o ampliar el soporte para tipos de origen de registro nuevos, utilice el Editor de DSM. El Editor de DSM proporciona vistas diferentes de los datos. Puede utilizar el Editor de DSM para extraer campos, definir propiedades personalizadas, categorizar sucesos y definir un definición de QID nueva.
El Editor de DSM proporciona las vistas siguientes:
Espacio de trabajo
El Espacio de trabajo muestra datos de sucesos en bruto. Puede utilizar cargas útiles de suceso para probar el comportamiento del tipo de o después el área Espacio de trabajo muestra los datos que captura en tiempo real..
Todos los sucesos de ejemplo se envían desde el espacio de trabajo al Simulador de DSM, donde se analizan las propiedades y se realizan búsquedas en las correlaciones de QID. Los resultados se muestran en la sección Vista previa de la actividad de registro. Pulse el icono Editar para abrir en modo de edición.
En la modalidad de edición, puede pegar directamente hasta 100.000 caracteres de datos de sucesos en el espacio de trabajo o editar los datos directamente. Al editar las propiedades en la pestaña de Propiedades, las coincidencias de la carga útil se resaltan en el espacio de trabajo. Las propiedades personalizadas y las propiedades del sistema alteradas temporalmente también se resaltan en el Espacio de trabajo.
Novedad en 7.4.1Puede especificar un delimitador personalizado que facilite a QRadar la ingesta de sucesos de varias líneas. Para asegurarse de que el suceso se mantenga intacto como un único suceso multilínea, marque el recuadro de selección Sustituir delimitador de sucesos para separar los sucesos individuales en función de otro carácter o secuencia de caracteres. Por ejemplo, si la configuración ingiere sucesos multilínea, puede añadir un carácter especial al final de cada uno de los sucesos en el Espacio de trabajo y, a continuación, identificar este carácter especial como delimitador de sucesos.
Novedad en 7.4.2QRadar puede sugerir expresiones regulares (regex) al especificar datos de suceso en el Espacio de trabajo. Si no está familiarizado con la creación de expresiones regulares, utilice esta característica para generar su expresión regular. Resalte el texto de carga útil que quiera capturar y, en el separador Propiedades, pulse Sugerir expresión regular. La expresión sugerida aparece en el campo Expresión. Otra opción consiste en pulsar el botón Expresión regular en el Espacio de trabajo y seleccionar la propiedad para la que se quiera escribir una expresión. Si QRadar no puede generar una expresión regular adecuada para la muestra de datos, aparecerá un mensaje del sistema.
Vista previa de la actividad de registro
Novedad en 7.4.1 La columna Estado de análisis se ha añadido a la vista previa de actividad de registro.
La Vista previa de la actividad de registro simula el aspecto que las cargas útiles del espacio de trabajo tienen en el visor de Actividad de registro. La columna Estado de análisis indica si las propiedades del suceso se analizan correctamente y establecen una correlación con un registro QID. Se visualiza cada propiedad estándar soportada. Los campos marcados con un asterisco (*), por ejemplo, Event name, Severity, Low-level category y QID, se llenan a partir del mapa QID. Los campos que se llenan desde la correlación de QID no se pueden analizar al pie de la letra a partir de los datos de sucesos en bruto del espacio de trabajo, de forma que no se pueden definir ni editar. Puede ajustar los valores correspondientes seleccionando la combinación de ID y categoría de suceso correspondiente en la pestaña Correlaciones de sucesos. A continuación, haga clic en Editar para volver a correlacionar un suceso con un registro QID que existe en el sistema o en un QID recientemente creado.
Pulse en el icono de configuración para seleccionar qué columnas desea mostrar u ocultar en la Vista previa de la actividad de registro y para reordenar las columnas.
Propiedades
La pestaña Propiedades contiene el conjunto combinado de propiedades del sistema y propiedades personalizadas que conforman la configuración de un DSM. La configuración de una propiedad del sistema difiere de la de una propiedad personalizada. Puede sustituir una propiedad marcando el recuadro de selección Alterar temporalmente el comportamiento del sistema y definiendo la expresión.
Las coincidencias de la carga útil se resaltan en los datos de suceso del espacio de trabajo. El color del resaltado es de dos tonos, según lo que se captura. Por ejemplo, el resaltado naranja representa el valor de grupo de captura mientras que el resaltado amarillo brillante representa el resto de la expresión regular especificada. El comentario del espacio de trabajo muestra si tiene la expresión regular correcta. Si una expresión está en el foco, el resaltado del espacio de trabajo solo refleja lo que puede coincidir con esa expresión. Si la propiedad general está en el foco, el resaltado se vuelve verde y muestra lo que puede coincidir con el conjunto de expresiones agregadas teniendo en cuenta el orden de prioridad.
En el campo Serie de formato, los grupos de captura se representan utilizando la notación $<number>. Por ejemplo, $1 representa el primer grupo de capturas de la expresión regular, $2 es el segundo grupo de capturas, etc.
Puede añadir varias expresiones a la misma propiedad y puede asignar una prioridad arrastrando y soltando las expresiones en la parte superior de la lista.
Un icono de aviso junto a cualquier propiedad indica que no se ha añadido ninguna propiedad.
Pestaña Correlaciones de sucesos
Nuevo en 7.4.1 Se ha añadido soporte para copiar los campos ID de suceso y Categoría de suceso a la pestaña Correlación de sucesos .
En la pestaña Correlaciones de sucesos se visualizan todas las combinaciones de ID y categoría de suceso que existen en el sistema para un tipo de origen de registro seleccionado. Si se crea una correlación de suceso nueva, se añade a la lista de combinaciones de ID y categoría de suceso que se muestra en la pestaña Correlaciones de sucesos. En general, la pestaña Correlaciones de sucesos muestra todas las combinaciones de ID y categoría de suceso y los registros de QID con los que están correlacionadas.
Pestaña Configuración
Puede configurar el descubrimiento de propiedades automático para datos estructurados que están en formato JSON. Los tipos de origen de registro tienen el descubrimiento de propiedades automático desactivado de forma predeterminada.