Présentation de DSM Editor

Plutôt que de créer manuellement une extension de source de journal pour corriger des problèmes d'analyse syntaxique ou étendre le support à de nouveaux types de source de journal, utilisez l'éditeur DSM. Celui-ci propose différentes vues de vos données. L'éditeur DSM permet d'extraire des zones, de définir des propriétés personnalisées, de catégoriser des événements et de définir une nouvelle définition QID.

L'éditeur DSM fournit les vues suivantes :

Espace de travail

L'Espace de travail affiche les données d'événement brutes. Utilisez des exemples de charges utiles pour tester le comportement du type de source de journal, puis la zone Espace de travail vous montre les données que vous capturez en temps réel.

Tous les exemples d'événement sont envoyés depuis l'espace de travail au simulateur DSM, où les propriétés sont analysées syntaxiquement et les mappes QID sont recherchées. Les résultats s'affichent dans la section Aperçu de l'activité de journal. Cliquez sur l'icône d'édition pour passer en mode édition.

En mode édition, vous collez jusqu'à 100 000 caractères de données d'événement dans l'espace de travail ou éditez les données directement. Lorsque vous éditez des propriétés dans l'onglet Propriétés, les correspondances dans la charge sont mises en évidence dans l'espace de travail. Les propriétés personnalisées et les propriétés système remplacées sont également mises en évidence dans Espace de travail.

Nouveau dans la version 7.4.1Vous pouvez spécifier un délimiteur personnalisé qui facilite l'ingestion d'événements multilignes par QRadar . Pour vous assurer que votre événement est conservé sous la forme d'un événement multiligne, sélectionnez la case à cocher Outrepasser le délimiteur d'événements pour séparer les événements individuels via l'utilisation d'un autre caractère ou d'une suite de caractères. Par exemple, si votre configuration intègre des événements multilignes, vous pouvez ajouter un caractère spécial à la fin de chaque événement distinct dans l'Espace de travail puis identifier ce caractère spécial comme délimiteur d'événement.

Nouveau dans 7.4.2QRadar peut suggérer des expressions régulières (regex) lorsque vous entrez des données d'événement dans Workspace. Si vous n'êtes pas habitué à créer des expressions régulières, utilisez cette fonction pour cela. Mettez en évidence le texte que vous souhaitez capturer puis dans l'onglet Propriétés, cliquez sur Suggérer une expression régulière. L'expression suggérée s'affiche dans la zone Expression. Vous pouvez également cliquer sur le bouton Expression régulière dans l'Espace de travail puis sélectionner la propriété pour laquelle créer une expression. Si QRadar ne peut pas générer une expression régulière appropriée pour votre exemple de données, un message système s'affiche.

Astuce: Le générateur d'expression régulière fonctionne mieux pour les zones dans les charges d'événement bien structurées. Si le contenu se compose de données complexes (langage naturel ou événements non structurés), le générateur d'expression régulière peut ne pas pouvoir l'analyser et ne renvoie alors pas de résultat.

Aperçu de l'activité des journaux

Nouveau dans 7.4.1 La colonne Statut d'analyse a été ajoutée à l'aperçu de l'activité du journal.

L'Aperçu de l'activité de journal simule le mode d'affichage des charges dans l'espace de travail dans l'afficheur Activité de journal. La colonne Statut d'analyse indique si vos propriétés d'événement sont correctement analysées et mappées à un enregistrement QID. Toutes les propriétés standard prises en charge sont affichées. Les champs marqués d'un astérisque (*), par exemple, Event name, Severity, Low-level categoryet QID, sont remplis à partir de la mappe QID. Les zones qui sont renseignées à partir de la mappe QID ne peuvent pas être analysées textuellement à partir des données d'événements brutes de l'espace de travail, de sorte qu'elles ne peuvent pas être définies ou éditées. Vous pouvez ajuster leurs valeurs en sélectionnant l'ID d'événement et la combinaison de catégories correspondants dans l'onglet Mappages d'événements. Cliquez ensuite sur Éditer pour mapper à nouveau un événement à un autre enregistrement QID existant dans le système ou à un QID nouvellement créé.

Important: Vous devez définir un Event ID pour que les propriétés système soient analysées correctement.

Cliquez sur l'icône de configuration pour sélectionner les colonnes à afficher ou à masquer dans la fenêtre Aperçu de l'activité de journal et réorganiser les colonnes.

Propriétés

L'onglet Propriétés contient l'ensemble de propriétés système et personnalisées qui constituent une configuration DSM. La configuration d'une propriété système diffère de la configuration d'une propriété personnalisée. Vous pouvez remplacer une propriété en cochant la case Remplacer le comportement du système et en définissant l'expression.

Remarque: si vous remplacez la propriété Catégorie d'événement , vous devez également remplacer la propriété ID événement .
Important: Si vous ajoutez une substitution d'ID d'événement pour un événement, vous devez ajouter une substitution d'ID d'événement pour tous les autres événements avec des substitutions de propriété ou les autres substitutions ne sont pas analysées.

Les correspondances dans le contenu sont mises en évidence dans les données d'événement dans l'espace de travail. Il existe deux couleurs de mise en évidence, selon l'élément que vous capturez. Par exemple, la valeur du groupe de capture est mise en évidence en orange alors que le reste de l'expression régulière que vous avez spécifiée est mis en évidence en jaune. Le commentaire en retour dans l'espace de travail indique si l'expression régulière est correcte. Si une expression est sélectionnée, la mise en évidence dans l'espace de travail reflète uniquement les correspondances que vous pouvez obtenir avec cette expression. Si la propriété générale est sélectionnée, la mise en évidence est en vert et indique les correspondances pouvant être obtenues avec l'ensemble agrégé d'expressions, en prenant en compte l'ordre de priorité.

Dans la zone Chaîne de format, les groupes de capture sont représentés à l'aide de la notation $<number>. Ainsi, $1 représente le premier groupe de capture de l'expression régulière, $2 le deuxième, et ainsi de suite.

Vous pouvez ajouter plusieurs expressions à une même propriété et affecter une priorité en faisant glisser les expressions et en les déposant en haut de la liste.

Une icône d'avertissement en regard d'une propriété indique qu'aucune expression n'a été ajoutée.

Onglet Mappages d'événements

Nouveau dans 7.4.1 La prise en charge de la copie des zones ID d'événement et Catégorie d'événement a été ajoutée à l'onglet Mappage d'événements .

L'onglet Mappages d'événements affiche tous les ID d'événement et les combinaisons de catégories existant dans le système pour un type de source de journal sélectionné. Si un nouveau mappage d'événements est créé, il est ajouté à la liste des combinaisons d'ID d'événement et de catégories qui s'affiche dans l'onglet Mappages d'événements. En général, l'onglet Mappages d'événements affiche tous les ID d'événement et les combinaisons de catégories ainsi que les enregistrements QID auxquels ils sont mappés.

Onglet Configuration

Vous pouvez configurer la reconnaissance de propriété automatique pour les données structurées au format JSON. Par défaut, les types de source de journal disposent d'une reconnaissance de propriété automatique désactivée.

Lorsque vous activez Reconnaissance de propriété automatique dans l'onglet Configuration, le moteur de reconnaissance de propriétés génère automatiquement de nouvelles propriétés pour capturer toutes les zones présentes dans les événements reçus par un type de source de journal. Vous pouvez configurer le nombre d'événements consécutifs à inspecter pour les nouvelles propriétés dans la zone Seuil d'achèvement de la reconnaissance. Les propriétés nouvellement reconnues apparaissent dans l'onglet Propriétés et sont mises à disposition pour être utilisées dans les règles et les index de recherche. Toutefois, si aucune nouvelle propriété n'est reconnue avant le seuil, le processus de reconnaissance est considéré comme terminé et Reconnaissance de propriété automatique pour ce type de source de journal est désactivé. Vous pouvez activer manuellement la reconnaissance de propriété automatique dans l'onglet Configuration à tout moment.
Remarque: Pour inspecter en continu les événements d'un type de source de journal, vous devez veiller à définir la valeur Seuil d'achèvement de la reconnaissance sur 0.