PostEvent

PostEvent 조치는 이벤트를 QRadar 이벤트 파이프라인에 게시하여 이벤트를 구문 분석, 상관 및 저장할 수 있도록 합니다.

다음 표에서는 PostEvent 조치에 대한 매개변수를 표시합니다.

표 1. PostEvent 조치 매개변수
이름 데이터 유형 필수 참고
경로 JPath 게시물에 대한 요소의 경로입니다.
인코딩 문자열 아니오

이벤트의 인코딩입니다.

가능한 값:

  • UTF-8
  • BASE64
  • 16진수

기본값은 UTF-8입니다.

소스 문자열

(V2_1에 대한 선택 필드)

이벤트의 소스 (호스트) 입니다.

소스 값은 이벤트 파이프라인 내의 이벤트를 올바른 로그 소스로 라우팅하는 데 사용됩니다. 이벤트가 기존 로그 소스의 로그 소스 ID와 일치합니다.

V1 및 V2의 경우, 일치하는 로그 소스 식별자를 가진 로그 소스가 존재하지 않으면 파싱 없이 이벤트가 저장되고 로그 소스 자동 탐지 엔진으로 이벤트의 사본이 전송됩니다.

V2_1의 경우 워크플로우에 소스 속성이 정의되어 있지 않으면 로그 소스 식별자 값이 이벤트 생성 소스로 사용됩니다.

로그 소스가 이벤트에서 자동 발견되는 경우 로그 소스 ID가 소스 값으로 설정되어 작성됩니다.

XML 예제:

V1 및 V2의 경우

이 작업은 /events의 State에 저장된 문자열 배열을 일련의 이벤트로 QRadar 이벤트 파이프라인에 게시합니다. 로그 소스에 /host에 저장된 값과 일치하는 로그 소스 식별자가 있는 경우 이벤트는 해당 로그 소스로 라우팅됩니다.

<PostEvents path="/events" host="${/host}" >
V2_1의 경우
이 작업은 State에 저장된 문자열 배열을 일련의 이벤트로서 /events에 있는 QRadar 이벤트 파이프라인에 게시합니다.
<PostEvents path=”/event”>