Création d'une propriété personnalisée

Dans l'éditeur DSM, vous pouvez définir une propriété personnalisée pour un ou plusieurs types de source de journal dont les événements ne correspondent pas au modèle d'événement normalisé IBM QRadar. Par exemple, l'ensemble des propriétés système peut ne pas capturer toutes les données pertinentes provenant de certaines applications, de systèmes d'exploitation, de bases de données et d'autres systèmes.

A propos de cette tâche

Vous pouvez créer une propriété personnalisée pour les données qui ne correspondent pas aux propriétés système QRadar. Utilisez les propriétés personnalisées dans les recherches et testez-les dans les règles.

Procédure

  1. Dans l'onglet Propriétés de l'éditeur DSM, cliquez sur Ajouter (+).
  2. Pour créer une définition de propriété personnalisée, procédez comme suit :
    1. Sur la page Choisir une définition de propriété personnalisée pour Express , sélectionnez Créer.
    2. Sur la page Créer une définition de propriété personnalisée , configurez les paramètres du tableau suivant.
      Tableau 1. Paramètres de propriété personnalisée
      Paramètre Descriptif
      Nom Nom descriptif de la propriété personnalisée que vous créez.
      Type de zone La valeur par défaut est Texte.
      Astuce: Lorsque vous sélectionnez Nombre ou Date dans la liste Type de zone , des zones supplémentaires s'affichent.
      Activer cette propriété à utiliser dans les règles et l'indexation de la recherche Lorsque cette option est activée, lors de l'étape d'analyse du pipeline d'événements, QRadar tente d'extraire la propriété des événements immédiatement lors de son entrée dans le système. D'autres composants en aval dans le pipeline, tels que les règles, les profils de transfert et l'indexation, peuvent utiliser les valeurs extraites. Les informations de propriété sont conservées avec le reste de l'enregistrement d'événement et n'ont pas besoin d'être extraites à nouveau lorsqu'elles sont extraites dans le cadre d'une recherche ou d'un rapport. Cette option améliore les performances lorsque la propriété est extraite, mais peut avoir un impact négatif sur les performances lors du processus d'analyse syntaxique des événements et affecter le stockage.

      Lorsque cette option n'est pas activée, QRadar extrait la propriété des événements uniquement lorsqu'ils sont extraits ou visualisés.

      Important: Pour utiliser des propriétés personnalisées dans des tests de règle, des profils de transfert ou pour l'indexation de recherche, assurez-vous que cette case est cochée. L'évaluation des règles, la transmission des événements et l'indexation se produisent avant que les événements ne soient écrits sur le disque, de sorte que les valeurs doivent être extraites au stade de l'analyse.
      Utiliser le format numérique à partir d'un environnement local Cette zone s'affiche lorsque vous sélectionnez Numéro dans la liste Type de zone. Si vous cochez la case Utiliser le format numérique à partir d'un environnement local, vous devez sélectionner un Format de nombre extrait dans la liste.
      Format de date / heure extrait Cette zone s'affiche lorsque vous sélectionnez Date dans la liste Type de zone. Vous devez fournir un modèle de date et heure qui correspond à la façon dont la date et heure apparaît dans l'événement d'origine.

      Par exemple, « MMM jj AAAA HH:mm:ss » est un modèle de date et heure valide pour un horodatage comme « Apr 17 2017 11:29:00 ».

      Env. local Cette zone s'affiche lorsque vous sélectionnez Date dans la liste Type de zone. Vous devez sélectionner l'environnement local de l'événement.

      Par exemple, si l'environnement local est Anglais, il reconnaît « Apr » comme une forme abrégée du mois « April ». Mais si l'événement est présenté en français et que le jeton du mois est « Avr » (pour « April »), définissez l'environnement local sur un environnement français, ou le code ne le reconnaît pas comme une date valide.

    3. Si vous souhaitez extraire la propriété des événements lorsqu'ils entrent dans le système, cochez la case Activer cette propriété pour l'utilisation dans l'indexation de règles et de recherche .
    4. Cliquez sur Sauvegarder.
  3. Pour utiliser une propriété personnalisée existante, procédez comme suit :
    1. Dans la page Choisir une définition de propriété personnalisée à Express , recherchez une propriété personnalisée existante dans la zone Filter Definitions .
    2. Cliquez sur Sélectionner pour ajouter la propriété personnalisée.

Etape suivante

Configuration d'une expression de propriété personnalisée