Modèle d'identificateur de source de journal
Utilisez le modèle d'identificateur de source de journal pour personnaliser l'identificateur qui est envoyé avec les contenus lors de la publication d'un événement. Vous pouvez choisir des identificateurs pour vos formats et vos types d'événement.
Pour utiliser toutes les fonctionnalités du modèle d'identificateur de source de journal, vous devez avoir une compréhension de base des expressions régulières (regex) et de leur utilisation.
Le modèle d'identificateur de source de journal accepte une liste de paires clé-valeur. Une clé est un identificateur représenté par une expression régulière. La valeur est une expression régulière qui correspond aux données d'événement. Lorsque l'expression régulière correspond aux données de l'événement, elle publie l'événement avec l'identificateur associé à cette valeur.
Exemple de base
Key1 = value1
Key2 = value2
Key3 = value3
Dans cet exemple, si un événement contient la valeur “value1”, l'identificateur de cet événement est key1. Si un événement contient la valeur “value2”, l'identificateur est Key2. Si un événement contient à la fois les valeurs “value1” et “value2”, le premier identificateur, Key1, est mis en correspondance.
Dans cet exemple, vous devez créer manuellement trois sources de journal Syslog, une pour chacune des options d'identificateur.
Exemple d'expression régulière
Key1 = value1
Key2 = \d\d\d (où \d\d\d est une expression régulière qui correspond à trois chiffres consécutifs).
\1= \d(\d) (où \d(\d) est une expression régulière qui correspond à deux chiffres consécutifs et capture le second chiffre. \1 fait référence à la première valeur capturée dans la zone de valeur.)
\dreprésente un "chiffre".- Si un événement contient la valeur “value1”, l'identificateur de cet événement est Key1.
- Si un événement contient "111" ou "652" ou trois chiffres consécutifs, l'identificateur est Key2.
- Si un événement contient deux chiffres consécutifs tels que "11", "73 et" 24, l'identificateur est \1. L'expression régulière enregistre la deuxième valeur ("1", "3" et "4" dans les exemples) pour une utilisation ultérieure avec des parenthèses. La valeur enregistrée par l'expression régulière est utilisée ultérieurement comme identificateur. Si vous définissez la clé sur "\1", la clé correspond à la première valeur enregistrée dans l'expression régulière. Dans ce cas, l'identificateur n'est pas une valeur codée en dur, mais peut être dix valeurs (0 à 9). Les exemples d'événements contiennent trois identificateurs ("1", "3" et "4").
Vous devez créer une source de journal avec les identificateurs Key1 et Key2, ainsi qu'une source de journal pour chaque valeur Key1 possible. Dans cet exemple, pour que les événements soient transférés vers la source de journal appropriée, vous devez créer trois sources de journal Syslog. Une source de journal comporte un identificateur défini sur "1", une autre un identificateur défini sur "3" et la dernière un identificateur défini sur "4". Pour capturer tous les identificateurs possibles, vous avez besoin de dix sources de journal Syslog. Chaque source de journal correspond à un seul chiffre.
Conseils pour l'utilisation du modèle d'identificateur de source de journal
Il est important de savoir quel type de données vous recevez et la granularité dont vous avez besoin pour vos sources de journal. Chaque environnement QRadar est unique. Les conseils suivants peuvent vous aider à configurer le modèle d'identificateur de source de journal.
- Conserver les données séparées à la source
La plupart des services pris en charge par la passerelle, tels que Microsoft Azure Event Hubs et Google Pub Sub, permettent de séparer les données à la source. Conservez vos données dans des sources distinctes pour réduire la complexité du côté QRadar . Par exemple, si vous souhaitez collecter des journaux Windows, des journaux Linux® et des journaux d'audit, utilisez trois sources de journal de passerelle distinctes pour simplifier la configuration. Si vous collectez tous ces journaux dans une source, QRadar doit identifier les événements et les associer à la source de journal appropriée.
- Coder l'expression régulière si possible
Si vous codez la clé, tous les événements qui correspondent à l'expression régulière de la valeur sont collectés par une seule source de journal. Cette action demande moins d'efforts pour créer et maintenir les sources de journal, et elles sont plus faciles à surveiller.
- Utiliser les testeurs d'expression régulière en ligne
Avant de sauvegarder et d'activer votre source de journal, utilisez des outils en ligne pour tester l'expression régulière.
- Utiliser l'extracteur d'événement pour déterminer l'identificateur
Utilisez l'extracteur d'événement pour afficher l'identificateur de source de journal affecté dans QRadar. Vous pouvez également l'utiliser pour vérifier que votre expression régulière et votre identificateur correspondent bien.