Visión general Editor de DSM

En lugar de crear manualmente una extensión de origen de registro para arreglar problemas de análisis o ampliar el soporte para tipos de origen de registro nuevos, utilice el Editor de DSM. El Editor de DSM proporciona vistas diferentes de los datos. Puede utilizar el Editor de DSM para extraer campos, definir propiedades personalizadas, categorizar sucesos y definir un definición de QID nueva.

El Editor de DSM proporciona las vistas siguientes:

Espacio de trabajo

El Espacio de trabajo muestra datos de sucesos en bruto. Puede utilizar cargas útiles de suceso para probar el comportamiento del tipo de o después el área Espacio de trabajo muestra los datos que captura en tiempo real..

Todos los sucesos de ejemplo se envían desde el espacio de trabajo al Simulador de DSM, donde se analizan las propiedades y se realizan búsquedas en las correlaciones de QID. Los resultados se muestran en la sección Vista previa de la actividad de registro. Pulse el icono Editar para abrir en modo de edición.

En la modalidad de edición, puede pegar directamente hasta 100.000 caracteres de datos de sucesos en el espacio de trabajo o editar los datos directamente. Al editar las propiedades en la pestaña de Propiedades, las coincidencias de la carga útil se resaltan en el espacio de trabajo. Las propiedades personalizadas y las propiedades del sistema alteradas temporalmente también se resaltan en el Espacio de trabajo.

Novedad en 7.4.1Puede especificar un delimitador personalizado que facilite a QRadar la ingesta de sucesos de varias líneas. Para asegurarse de que el suceso se mantenga intacto como un único suceso multilínea, marque el recuadro de selección Sustituir delimitador de sucesos para separar los sucesos individuales en función de otro carácter o secuencia de caracteres. Por ejemplo, si la configuración ingiere sucesos multilínea, puede añadir un carácter especial al final de cada uno de los sucesos en el Espacio de trabajo y, a continuación, identificar este carácter especial como delimitador de sucesos.

Novedad en 7.4.2QRadar puede sugerir expresiones regulares (regex) al especificar datos de suceso en el Espacio de trabajo. Si no está familiarizado con la creación de expresiones regulares, utilice esta característica para generar su expresión regular. Resalte el texto de carga útil que quiera capturar y, en el separador Propiedades, pulse Sugerir expresión regular. La expresión sugerida aparece en el campo Expresión. Otra opción consiste en pulsar el botón Expresión regular en el Espacio de trabajo y seleccionar la propiedad para la que se quiera escribir una expresión. Si QRadar no puede generar una expresión regular adecuada para la muestra de datos, aparecerá un mensaje del sistema.

Sugerencia: El generador de expresiones regulares funciona mejor para los campos en cargas útiles de sucesos bien estructuradas. Si la carga útil consta de datos complejos asociados al lenguaje natural o a sucesos no estructurados, es posible que el generador de expresiones regulares no pueda analizarla y no devuelva un resultado.

Vista previa de la actividad de registro

Novedad en 7.4.1 La columna Estado de análisis se ha añadido a la vista previa de actividad de registro.

La Vista previa de la actividad de registro simula el aspecto que las cargas útiles del espacio de trabajo tienen en el visor de Actividad de registro. La columna Estado de análisis indica si las propiedades del suceso se analizan correctamente y establecen una correlación con un registro QID. Se visualiza cada propiedad estándar soportada. Los campos marcados con un asterisco (*), por ejemplo, Event name, Severity, Low-level category y QID, se llenan a partir del mapa QID. Los campos que se llenan desde la correlación de QID no se pueden analizar al pie de la letra a partir de los datos de sucesos en bruto del espacio de trabajo, de forma que no se pueden definir ni editar. Puede ajustar los valores correspondientes seleccionando la combinación de ID y categoría de suceso correspondiente en la pestaña Correlaciones de sucesos. A continuación, haga clic en Editar para volver a correlacionar un suceso con un registro QID que existe en el sistema o en un QID recientemente creado.

Importante: Debe establecer un Event ID para que las propiedades del sistema se analicen correctamente.

Pulse en el icono de configuración para seleccionar qué columnas desea mostrar u ocultar en la Vista previa de la actividad de registro y para reordenar las columnas.

Propiedades

La pestaña Propiedades contiene el conjunto combinado de propiedades del sistema y propiedades personalizadas que conforman la configuración de un DSM. La configuración de una propiedad del sistema difiere de la de una propiedad personalizada. Puede sustituir una propiedad marcando el recuadro de selección Alterar temporalmente el comportamiento del sistema y definiendo la expresión.

Nota: Si altera temporalmente la propiedad Categoría de suceso , también debe alterar temporalmente la propiedad ID de suceso .
Importante: Si añade una alteración temporal de ID de suceso para un suceso, debe añadir una alteración temporal de ID de suceso para todos los demás sucesos con alteraciones temporales de propiedad, o las otras alteraciones temporales no analizan.

Las coincidencias de la carga útil se resaltan en los datos de suceso del espacio de trabajo. El color del resaltado es de dos tonos, según lo que se captura. Por ejemplo, el resaltado naranja representa el valor de grupo de captura mientras que el resaltado amarillo brillante representa el resto de la expresión regular especificada. El comentario del espacio de trabajo muestra si tiene la expresión regular correcta. Si una expresión está en el foco, el resaltado del espacio de trabajo solo refleja lo que puede coincidir con esa expresión. Si la propiedad general está en el foco, el resaltado se vuelve verde y muestra lo que puede coincidir con el conjunto de expresiones agregadas teniendo en cuenta el orden de prioridad.

En el campo Serie de formato, los grupos de captura se representan utilizando la notación $<number>. Por ejemplo, $1 representa el primer grupo de capturas de la expresión regular, $2 es el segundo grupo de capturas, etc.

Puede añadir varias expresiones a la misma propiedad y puede asignar una prioridad arrastrando y soltando las expresiones en la parte superior de la lista.

Un icono de aviso junto a cualquier propiedad indica que no se ha añadido ninguna propiedad.

Pestaña Correlaciones de sucesos

Nuevo en 7.4.1 Se ha añadido soporte para copiar los campos ID de suceso y Categoría de suceso a la pestaña Correlación de sucesos .

En la pestaña Correlaciones de sucesos se visualizan todas las combinaciones de ID y categoría de suceso que existen en el sistema para un tipo de origen de registro seleccionado. Si se crea una correlación de suceso nueva, se añade a la lista de combinaciones de ID y categoría de suceso que se muestra en la pestaña Correlaciones de sucesos. En general, la pestaña Correlaciones de sucesos muestra todas las combinaciones de ID y categoría de suceso y los registros de QID con los que están correlacionadas.

Pestaña Configuración

Puede configurar el descubrimiento de propiedades automático para datos estructurados que están en formato JSON. Los tipos de origen de registro tienen el descubrimiento de propiedades automático desactivado de forma predeterminada.

Cuando habilite el Descubrimiento de propiedades automático en la pestaña Configuración, el motor de descubrimiento de propiedades generará de forma automática propiedades nuevas para capturar todos los campos que están presentas en los sucesos recibidos por un tipo de origen de datos. Puede configurar el número de sucesos consecutivos que se inspeccionarán para las nuevas propiedades en el campo Umbral de finalización de descubrimiento. Las propiedades recientemente descubiertas aparecen en la pestaña Propiedades y se ponen a disposición para poder utilizarlas en las reglas e índices de búsqueda. Sin embargo, si no se descubre ninguna propiedad nueva antes del umbral, el proceso de descubrimiento se considera como finalizado y el Descubrimiento de propiedades automático de ese tipo de origen de registro se inhabilita. Puede habilitar de forma manual el descubrimiento de propiedades automático en la pestaña Configuración en cualquier momento.
Nota: Para inspeccionar continuamente los sucesos para un tipo de origen de registro, debe asegurarse de que establece el valor Umbral de finalización de descubrimiento en 0.