사용자 정의 이벤트 특성과 플로우 특성

IBM QRadar 는 DSM이 구문 분석하는 표준 정보 (예: 사용자 이름, IP 주소 및 포트) 를 정규화합니다.

일부 이벤트 소스에서는 정규화되지 않는 고유한 정보를 전송합니다. 사용자 정의 특성을 사용하여 이벤트 또는 플로우 페이로드에서 데이터를 추출한 후 정규화되지 않은 데이터를 사용자 정의 룰, 검색 및 보고서에서 사용할 수 있습니다.

작성하는 사용자 정의 특성의 유형은 페이로드에서 비정규화된 데이터를 정의하는 데 사용할 메소드에 따라 다릅니다.

추출 기반 특성

이벤트 또는 플로우 페이로드에서 특성 값을 구문 분석하기 위해 regex 또는 JSON 표현식을 사용하려는 경우 추출 기반 특성을 작성하십시오.

예를 들어, Oracle 서버에서 다른 사용자의 권한을 변경한 모든 사용자를 표시하는 보고서가 있습니다. 보고서는 정규화된 데이터를 사용하여 권한을 변경한 사용자의 목록과 작성한 변경 수를 표시합니다. 변경된 사용자 계정은 정규화되지 않으며 보고서에 표시될 수 없습니다. 정규식 기반 사용자 정의 특성을 작성하여 로그에서 이 정보를 추출할 수 있는 경우에는 검색 및 보고서에 해당 특성을 사용하십시오.

이벤트 또는 플로우가 구문 분석되는 경우, 패턴이 일치할 때까지 각 페이로드에 대해 표현식 패턴이 테스트됩니다. 이벤트 또는 플로우 페이로드와 일치시킬 첫 번째 패턴은 추출될 데이터를 판별합니다.

사용자 정의 정규 표현식 패턴을 정의할 때 Java™ 프로그래밍 언어에서 정의한 대로 정규 표현식 규칙을 따르십시오. regex 룰에 대해 자세히 학습하기 위해 웹에서 regex 학습서를 볼 수 있습니다.

계산 기반 특성

기존 숫자 이벤트 및 플로우 특성에 대해 계산을 수행하려면 계산 기반 특성을 작성하십시오. 예를 들어, 하나의 숫자 특성을 다른 숫자 특성으로 나누어서 백분율 값을 표시하는 계산 기반 특성을 작성할 수 있습니다.

AQL 기반 특성

여러 추출 및 계산 기반 특성을 단일 특성으로 결합하려는 경우 AQL 기반 특성을 작성하십시오. 예를 들어, AQL 기반 사용자 정의 특성을 사용하여 추출 기반 URL, 바이러스 이름 또는 보조 사용자 이름을 단일 특성으로 결합할 수 있습니다.

CONCAT( 'Src=', sourceip, ' | ', 'User=', username, ' | ', 'Domain=', DOMAINNAME(domainid) )

참고: AQL 표현식은 AQL 함수를 포함할 수 있습니다.

SELECT, FROM 또는 데이터베이스 이름을 사용하는 표현식은 지원하지 않습니다.

SUM 또는 GROUP과 같은 집계 함수 또는 기타 AQL 기반 사용자 정의 특성을 사용할 수 없습니다.