PostEvent

L'action PostEvent publie un événement dans le pipeline d'événements QRadar, ce qui permet à l'événement d'être analysé, corrélé et stocké.

Le tableau suivant montre les paramètres de l'action PostEvent.

Tableau 1. Paramètres de l'action PostEvent
Nom Type de données Obligatoire Remarques
chemin d"accès JPath Oui Le chemin de l'élément vers le message.
codage Chaîne Non

Codage de l'événement.

Les valeurs possibles sont :

  • UTF-8
  • BASE64
  • HEX

La valeur par défaut est UTF-8.

source Chaîne Oui

(Champ facultatif pour V2_1)

Source (hôte) de l'événement.

La valeur source est utilisée pour acheminer l'événement dans le pipeline d'événements vers la source de journal appropriée. L'événement est mis en correspondance avec l'identificateur d'une source de journal existante.

Pour V1 et V2, s'il n'existe pas de source d'enregistrement avec un identifiant de source d'enregistrement correspondant, l'événement est stocké sans être analysé et une copie de l'événement est envoyée au moteur d'autodétection de la source d'enregistrement.

Pour V2_1, si aucun attribut source n'est défini dans le flux de travail, la valeur de l'identifiant de la source du journal est utilisée comme source de génération de l'événement.

Si une source de journal est détectée automatiquement à partir de l'événement, elle est créée avec son identificateur de source de journal défini sur la valeur source.

Exemple XML :

Pour V1 et V2

Cette action publie le tableau des chaînes qui sont stockées dans l'Etat à /events dans le pipeline d'événements QRadar sous la forme d'une série d'événements. Si une source d'enregistrement possède un identifier de source d'enregistrement qui correspond à la valeur stockée dans /host, les événements sont acheminés vers cette source d'enregistrement.

<PostEvents path="/events" host="${/host}" >
Pour V2_1
Cette action envoie le tableau des chaînes de caractères stockées dans l'état /events dans le pipeline d'événements QRadar sous la forme d'une série d'événements.
<PostEvents path=”/event”>