Définition des propriétés personnalisées en utilisant des expressions de propriété personnalisée
Définissez une propriété personnalisée pour un contenu d'événement en utilisant une expression de propriété personnalisée. Etant donné que l'analyse JSON commence lorsqu'un objet JSON valide est détecté, il n'est pas nécessaire que l'intégralité de l'événement soit au format JSON. De la même manière, l'analyse LEEF/CEF commence uniquement lorsqu'un message LEEF/CEF valide est détecté dans l'événement. L'analyse d'expression régulière s'effectue dans l'ensemble de la charge.
A propos de cette tâche
- Expression régulière
- JavaScript Object Notation
- LEEF
- CEF
- Paire nom/valeur
- Liste générique
- langage XML
Vous pouvez utiliser différentes expressions pour capturer des propriétés personnalisées pour le même événement. Vous pouvez également utiliser une combinaison de types d'expression pour capturer la même propriété personnalisée si cette dernière peut également être capturée depuis plusieurs formats d'événement.
Procédure
- Connectez-vous à QRadar et cliquez sur l'onglet Admin .
- Dans la section Sources de données , cliquez sur Propriétés d'événement personnalisées, puis sur Ajouter.
- Dans la section Sélection du type de propriété , sélectionnez Basé sur l'extraction.
- Dans la Zone de test, entrez la charge d'événement que vous souhaitez utiliser pour tester votre propriété personnalisée.
- Dans la section Définition de propriété , procédez comme suit:
- Si vous ajoutez une expression à une propriété existante, sélectionnez Propriété existante et sélectionnez une propriété dans la liste.
- Si vous définissez une nouvelle propriété, sélectionnez Nouvelle propriété et entrez le nom de la propriété.
- Pour utiliser la propriété pour les règles, les rapports et les recherches, cochez la case Activer pour une utilisation dans les règles, les profils de transfert et l'indexation de recherche .Vous devez sélectionner cette case à cocher afin d'utiliser la propriété pour les règles et les index. La sélection de la case à cocher augmente l'efficacité des rapports et des recherches mais il n'est pas nécessaire de la sélectionner pour utiliser la propriété avec des rapports et des recherches. Lorsque vous sélectionnez la case à cocher, les propriétés sont analysées lors de la réception de l'événement et avant qu'il ne soit stocké. Les charges sont alors placées dans le service de collecte d'événements.
- Sélectionnez un type de zone pour la propriété.Si vous choisissez IP comme type pour votre propriété personnalisée, QRadar ne prend en charge que IPv4.
- Facultatif: Entrez une description pour la propriété.
- Dans la section Définition de l'expression de propriété , procédez comme suit:
- Gardez la case Activé cochée ; sinon, décochez la case pour désactiver la propriété.
- Dans la liste Type de source de journal , sélectionnez un type de source de journal pour la propriété.
- Si l'expression est uniquement évaluée par rapport aux événements d'une source de journal spécifique, sélectionnez la source de journal dans la liste Source de journal . Si vous souhaitez qu'elle soit évaluée par rapport à toutes les sources de journal, ne sélectionnez pas cette option.
- Si l'expression est uniquement évaluée par rapport à des événements ayant un nom d'événement ou un QID spécifique, cliquez sur le Nom d'événement et recherchez un QID auquel associer l'expression.
- Si l'expression est évaluée par rapport à un événement avec une catégorie de niveau inférieur spécifique, sélectionnez Catégorie, puis Catégorie de niveau supérieur , puis Catégorie de niveau inférieur pour l'événement.Astuce: Si l'expression est évaluée pour tous les événements du type de source de journal et de la source de journal sélectionnés, veillez à définir la catégorie de niveau inférieur et la catégorie de niveau supérieur sur Tous.
- Dans la zone Extraction à l'aide de , sélectionnez la méthode d'extraction à utiliser pour la propriété.
Tableau 1. Méthodes d'extraction de propriété Méthode d'extraction Format d'expression valide Exemple Expression régulière Entrez l'expression régulière ainsi que le numéro du groupe de capture. Chemin de clé JSON Une expression JSON valide est similaire à l'exemple suivant :/"<name of top-level field>"Pour un événement au format JSON imbriqué, une expression JSON valide est similaire à l'exemple suivant :/"<name of top-level field>"/"<name of sub-level field_1>".../"<name of sub-level field_n>"Pour extraire la zone 'user', entrez
/"user"dans la zone JsonKeypath.Pour extraire uniquement la valeur 'last_name' du sous-objet 'user', entrez cette expression :/"user"/"last_name"L'exemple suivant est un cas simple d'événement pour un enregistrement JSON non hiérarchique :{"action": "login", "user": "Firstname Lastname"}L'exemple suivant est un cas complexe d'événement pour un enregistrement JSON avec des objets imbriqués :{ "action": "login", "user": { "first_name": "Firstname", "last_name": "Lastname" } }Clé LEEF Les expressions LEEF valides sont représentées par une référence de clé unique ou une référence de zone d'en-tête LEEF spéciale. Pour extraire la propriété 'usrName', entrez
usrNamedans la zone Clé LEEF.Les clés pouvant être extraites dans ces exemples sont les suivantes :- devTimeFormat
- devTime
- usrName
- nom
- authType
- src
Pour extraire une propriété de clé d'en-tête, entrez la clé au format suivant dans la zone Clé LEEF :$eventid$Les valeurs d'en-tête LEEF peuvent être extraites en utilisant les expressions suivantes :- $leefversion$
- $vendor$
- $product$
- $version$
- $eventid$
L'exemple suivant est un cas simple d'événement formaté en utilisant LEEF V1.0 :LEEF:1.0|ABC Company|SystemDefender|1.13|console_login| devTimeFormat=yyyy-MM-dd'T'HH:mm:ss.SSSZ devTime=2017-10-18T11:26:03.060+0200 usrName=flastname name=Firstname Lastname authType=interactivePassword src=192.168.0.1L'exemple suivant est un cas simple d'événement formaté en utilisant LEEF V2.0 avec le caractère de séparation (^) qui contient les mêmes clés que l'exemple LEEF V1.0 :LEEF:2.0|ABC Company|SystemDefender|1.13|console_login|^| devTimeFormat=yyyy-MMdd'T'HH:mm:ss.SSSZ^ devTime=2017-10-18T11:26:03.060+0200^usrName= flastname^name=Firstname Lastname ^authType=interactivePassword^src=192.168.0.1Clé CEF Les expressions CEF valides sont représentées par une référence de clé unique ou une référence de zone d'en-tête CEF spéciale. Pour extraire la propriété 'cs1', entrez
cs1dans le champ Clé CEF .Les clés pouvant être extraites dans l'exemple sont les suivantes :
- DÉBUT
- duser
- cs1
- cs1Label
- cs2
- cs2Label
- src
Pour extraire une propriété de clé d'en-tête, entrez la clé au format suivant dans la zone Clé CEF :$id$Les valeurs d'en-tête CEF peuvent être extraites en utilisant les expressions suivantes :- $cefversion$
- $vendor$
- $product$
- $version$
- $id$
- $nom$
- $gravité$
L'exemple suivant présente un événement au format CEF :CEF:0|ABC Company|SystemDefender|1.13|console_login| Console Login|1|start=Oct 18 2017 11:26:03 duser=flastname cs1=Firstname Lastname cs1Label=Person Name cs2=interactivePassword cs2Label=authType src=192.168.0.1Clé de paire nom/valeur Les expressions Paire nom-valeur valides sont représentées par une référence de clé unique. L'exemple suivant montre un événement au format Paire nom-valeur :Company=ABC Company;Product=SystemDefender; Version=1.13;EventID=console_login; Username=jsmith;Name=John Smith;authType=interactivePassword;Chemin de clé de liste générique Les expressions de liste générique valides sont sous la forme d'une notation $<number>. Par exemple, $0 représente la première propriété de la liste, $1 la deuxième, etc. L'exemple suivant montre un événement au format Liste générique :ABC Company;1.13;console_login;jsmith; John Smith;interactivePassword;Clé XML Les expressions XML valides sont de la forme d'une référence de clé unique. Entrez le chemin vers la zone XML à utiliser pour charger la valeur de la propriété. Un chemin de clé XML doit commencer par une barre oblique (/) pour indiquer la racine de l'objet XML suivie d'un ou de plusieurs noms de zone XML placés entre guillemets.
L'exemple suivant montre un événement au format XML :<EPOEvent><MachineInfo> <MachineName>NEPTUNE</MachineName> <MachineName>VALUE23</MachineName><AgentGUID> 9B-B5-A6-A8-37-B3</AgentGUID><IPAddress someattrib="someattribvalue"> 192.0.2.0</IPAddress> <OSName>Windows 7</OSName><UserName>I am a test user</UserName></MachineInfo></EPOEvent> - Si vous avez choisi le Type de zone numérique dans la section Définition de propriété , sélectionnez un format numérique dans la zone Format de nombre extrait de la section Format afin de définir des séparateurs de groupe de chiffres pour l'environnement local de la propriété personnalisée.
- Si vous avez choisi le type de zone Date / heure dans la section Définition de propriété , entrez un format dans les zones Format de date / heure extrait et Paramètres régionaux de la section Format pour définir la date et l'heure de l'environnement local de la propriété personnalisée.
- Cliquez sur Tester pour tester la définition de l'expression de propriété.
- Cliquez sur Sauvegarder.