Chaves de eventos customizadas
Fornecedores e parceiros podem definir suas próprias chaves de eventos customizadas e incluí-las na carga útil do formato LEEF.
Use os atributos de par chave-valor customizados em uma carga útil do evento quando não houver nenhuma chave padrão para representar informações sobre um evento para seu dispositivo. Crie atributos de evento customizados apenas quando não houver nenhum mapeamento aceitável para um atributo de evento predefinido. Por exemplo, se seu dispositivo monitora o acesso, é possível requerer o nome do arquivo que é acessado por um usuário no qual nenhum atributo de nome de arquivo existe no LEEF por padrão.
As chaves de eventos customizados são não normalizadas, o que significa que quaisquer pares de valores de chaves especializados que você incluir em seu evento LEEF não serão exibidos por padrão na guia Atividade de log do QRadar. Para visualizar atributos customizados e eventos não normalizados na guia Atividade de log do QRadar, deve-se criar uma propriedade de evento customizada Os dados do evento Não normalizado ainda fazem parte de seu evento LEEF, são pesquisáveis no QRadare são visualizáveis na carga útil do evento Para obter informações adicionais sobre a criação de uma propriedade de evento customizado, consulte o IBM QRadar Administration Guide.