JSON matcher (json-matcher)
Uma entidade JSON-matcher (json-matcher) é um campo que é analisado e é emparelhado com o padrão e o grupo apropriados para análise. Essa entidade é nova no IBM QRadar V7.3.1..
Se vários correspondentes forem especificados para o mesmo nome de campo, os correspondentes serão executados na ordem em que são apresentados até que uma análise bem-sucedida seja encontrada.
| Parâmetro | Descrição |
|---|---|
|
O campo ao qual você deseja aplicar o padrão. Por exemplo, EventName ou SourceIp. Você pode usar qualquer um dos nomes de campo que estão listados na tabela Lista de nomes de campos válidos do matcher . |
|
O padrão que você deseja usar quando o campo é analisado a partir da carga útil. Esse valor deve corresponder (incluindo maiúsculas e minúsculas) ao parâmetro de ID de um padrão já definido. (Tabela 1) |
|
A ordem que você deseja que esse padrão tente entre os correspondentes designados ao mesmo campo. Se dois correspondentes forem designados ao campo EventName, aquele com a ordem mais baixa será tentado primeiro. Os correspondentes de expressão regular e os correspondentes JSON são combinados em uma lista. Os diferentes tipos de correspondentes são tentados com base em suas ordens, e o processo será interrompido quando um dos correspondentes for capaz de analisar dados da carga útil. |
|
Booleano Quando configurado como Onde quer que o padrão esteja no formato de um
caminho de chave múltiplo, configure o valor
de enable-subtitutions como '=true' para
que cada caminho de chave no padrão e na expressão seja
substituído pelo valor encontrado pela carga útil. Por exemplo,
se a carga útil JSON contiver os campos
first_name e last_name, mas nenhum campo
full_name, será possível definir uma
expressão que contenha caminhos de chave múltiplos, como
O padrão é false. |
|
Um parâmetro extra-data que define qualquer informação ou formatação de campo extra que um campo correspondente pode fornecer na extensão. O único campo que atualmente usa esse parâmetro é DeviceTime. Por exemplo, é possível que você tenha um dispositivo que envie eventos usando um único registro de data e hora, mas você deseja que o evento seja reformatado para um horário de dispositivo padrão. Use o parâmetro ext-data incluído com o campo DeviceTime para reformatar o registro de data e hora do evento. Para obter mais informações, consulte a Lista de nomes de campos de matcher JSON válidos. |
A tabela a seguir lista nomes de campos de Correspondentes JSON válidos.
| Nome do campo | Descrição |
|---|---|
EventName (Necessário) |
O nome do evento a ser recuperado do QID para identificar o evento. Nota: Este parâmetro não aparece como um campo na aba Atividade de Log .
|
EventCategory |
Uma categoria de evento para qualquer evento com uma categoria que não seja manipulada por uma entidade event-match-single ou por uma entidade event-match-multiple. Combinada com EventName, EventCategory é usada para
procurar o evento no QID. Os campos que são usados para consultas de QIDmap requerem que uma sinalização de substituição seja configurada quando os dispositivos já são conhecidos para o sistema QRadar , por exemplo:
O force-qidmap-lookup-on-fixup="true" é
a substituição da sinalização.Nota: Este parâmetro não aparece como um campo na aba Atividade de Log .
|
SourceIp |
O endereço IP de origem da mensagem. |
SourcePort |
A porta de origem da mensagem. |
SourceIpPreNAT |
O endereço IP de origem da mensagem antes que a Conversão de Endereço de Rede (NAT) ocorra. |
SourceIpPostNAT |
O endereço IP de origem da mensagem depois que NAT ocorre. |
SourceMAC |
O endereço MAC de origem da mensagem. |
SourcePortPreNAT |
A porta de origem da mensagem antes que NAT ocorra. |
SourcePortPostNAT |
A porta de origem da mensagem depois que NAT ocorre. |
DestinationIp |
O endereço IP de destino da mensagem. |
DestinationPort |
A porta de destino da mensagem. |
DestinationIpPreNAT |
O endereço IP de destino da mensagem antes que NAT ocorra. |
DestinationIpPostNAT |
O endereço IP de destino da mensagem depois que NAT ocorre. |
DestinationPortPreNAT |
A porta de destino da mensagem antes que NAT ocorra. |
DestinationPortPostNAT |
A porta de destino da mensagem depois que NAT ocorre. |
DestinationMAC |
O endereço MAC de destino da mensagem. |
DeviceTime |
O horário e o formato usados pelo dispositivo. Esse registro de data e hora representa o horário de envio do evento,
de acordo com o dispositivo. Esse parâmetro não representa o horário
de chegada do evento. O campo A lista a seguir contém
exemplos de formatos de registro de data e hora que podem ser usados no campo
Para obter mais informações sobre possíveis valores para o formato do registro de data e hora, consulte a página da web do SimpleDateFormat de Java (https://docs.oracle.com/javase/8/docs/api/java/text/SimpleDateFormat.html). DeviceTime é o único campo de evento que usa o parâmetro ext-data. |
Protocolo |
O protocolo para a mensagem; por exemplo, TCP, UDP ou ICMP. |
UserName |
O nome do usuário para a mensagem. |
HostName |
O nome do host para a mensagem. Geralmente, esse campo é associado a eventos de identidade. |
GroupName |
O nome do grupo para a mensagem. Geralmente, esse campo é associado a eventos de identidade. |
IdentityIp |
O endereço IP de identidade para a mensagem. |
IdentityMac |
O endereço de Controle de Acesso à Mídia (MAC) de identidade para a mensagem. |
IdentityIpv6 |
O endereço IP de identidade do Protocolo da Internet versão 6 (IPv6) para a mensagem. |
NetBIOSName |
O nome do NetBIOS para a mensagem. Geralmente, esse campo é associado a eventos de identidade. |
ExtraIdentityData |
Qualquer dado específico do usuário para a mensagem. Geralmente, esse campo é associado a eventos de identidade. |
SourceIpv6 |
O endereço IP de origem IPv6 da mensagem. |
DestinationIpv6 |
O endereço IP de destino IPv6 da mensagem. |