Matcher de Lista genérica (genericlist-matcher)
Uma entidade Generic List-matcher (genericlist-matcher) é um campo que é analisado e pareado com o padrão adequado do tipo ''GenericListKey" para análise. Esta entidade é nova no IBM QRadar V7.3.3.
Se vários correspondentes forem especificados para o mesmo nome de campo, os correspondentes serão executados na ordem em que são apresentados até que uma análise bem-sucedida seja encontrada.
| Parâmetro | Descrição |
|---|---|
|
O campo ao qual você deseja aplicar o padrão. Por exemplo, EventName ou SourceIp. Você pode usar qualquer um dos nomes de campo que estão listados na Tabela 2. |
|
O padrão que você deseja usar quando o campo é analisado a partir da carga útil. Esse valor deve corresponder (incluindo maiúsculas e minúsculas) ao parâmetro de ID de um padrão já definido. (Tabela 1) |
|
A ordem que você deseja que esse padrão tente entre os correspondentes designados ao mesmo campo. Se dois correspondentes forem designados ao campo EventName, aquele com a ordem mais baixa será tentado primeiro. Os correspondentes regex, JSON, LEEF e CEF regulares são combinados em uma lista. Os diferentes tipos de correspondentes são tentados com base em suas ordens, e o processo será interrompido quando um dos correspondentes for capaz de analisar dados da carga útil. |
|
Booleano Quando configurado como O padrão é false. |
|
Um parâmetro extra-data que define qualquer informação ou formatação de campo extra que um campo correspondente pode fornecer na extensão. O único campo que atualmente usa esse parâmetro é DeviceTime. Por exemplo, é possível que você tenha um dispositivo que envie eventos usando um único registro de data e hora, mas você deseja que o evento seja reformatado para um horário de dispositivo padrão. Use o parâmetro ext-data incluído com o campo DeviceTime para reformatar o registro de data e hora do evento. Para obter mais informações, consulte a Tabela 2. |
|
O delimitador entre cada valor em uma carga útil GenericList. |
Exemplo
No exemplo a seguir, o delimitador é uma vírgula (,).value1,value2,value3