JSON matcher (json-matcher)

Uma entidade JSON-matcher (json-matcher) é um campo que é analisado e é emparelhado com o padrão e o grupo apropriados para análise. Essa entidade é nova no IBM QRadar V7.3.1..

Se vários correspondentes forem especificados para o mesmo nome de campo, os correspondentes serão executados na ordem em que são apresentados até que uma análise bem-sucedida seja encontrada.

Tabela 1. Descrição de parâmetros correspondentes JSON
Parâmetro Descrição

field (Necessário)

O campo ao qual você deseja aplicar o padrão. Por exemplo, EventName ou SourceIp. Você pode usar qualquer um dos nomes de campo que estão listados na tabela Lista de nomes de campos válidos do matcher .

pattern-id (Necessário)

O padrão que você deseja usar quando o campo é analisado a partir da carga útil. Esse valor deve corresponder (incluindo maiúsculas e minúsculas) ao parâmetro de ID de um padrão já definido. (Tabela 1)

order (Necessário)

A ordem que você deseja que esse padrão tente entre os correspondentes designados ao mesmo campo. Se dois correspondentes forem designados ao campo EventName, aquele com a ordem mais baixa será tentado primeiro.

Os correspondentes de expressão regular e os correspondentes JSON são combinados em uma lista. Os diferentes tipos de correspondentes são tentados com base em suas ordens, e o processo será interrompido quando um dos correspondentes for capaz de analisar dados da carga útil.

enable-substitutions (Opcional)

Booleano

Quando configurado como true, um campo não pode ser representado adequadamente com uma captura de grupo direta. É possível combinar vários grupos com texto extra para formar um valor.

Onde quer que o padrão esteja no formato de um caminho de chave múltiplo, configure o valor de enable-subtitutions como '=true' para que cada caminho de chave no padrão e na expressão seja substituído pelo valor encontrado pela carga útil. Por exemplo, se a carga útil JSON contiver os campos first_name e last_name, mas nenhum campo full_name, será possível definir uma expressão que contenha caminhos de chave múltiplos, como {/"last_name"}, {/"first_name"}. O valor capturado para esta expressão é smith, john.

O padrão é false.

ext-data (Opcional)

Um parâmetro extra-data que define qualquer informação ou formatação de campo extra que um campo correspondente pode fornecer na extensão.

O único campo que atualmente usa esse parâmetro é DeviceTime.

Por exemplo, é possível que você tenha um dispositivo que envie eventos usando um único registro de data e hora, mas você deseja que o evento seja reformatado para um horário de dispositivo padrão. Use o parâmetro ext-data incluído com o campo DeviceTime para reformatar o registro de data e hora do evento. Para obter mais informações, consulte a Lista de nomes de campos de matcher JSON válidos.

A tabela a seguir lista nomes de campos de Correspondentes JSON válidos.

Tabela 2. Lista de nomes de campo de Correspondentes JSON válidos
Nome do campo Descrição

EventName (Necessário)

O nome do evento a ser recuperado do QID para identificar o evento.

Nota: Este parâmetro não aparece como um campo na aba Atividade de Log .

EventCategory

Uma categoria de evento para qualquer evento com uma categoria que não seja manipulada por uma entidade event-match-single ou por uma entidade event-match-multiple.

Combinada com EventName, EventCategory é usada para procurar o evento no QID. Os campos que são usados para consultas de QIDmap requerem que uma sinalização de substituição seja configurada quando os dispositivos já são conhecidos para o sistema QRadar , por exemplo:
<event-match-single event-name="Successfully logged in" force-qidmap-lookup-on-fixup="true" device-event-category="CiscoNAC" severity="4" send-identity="OverrideAndNeverSend" />
O force-qidmap-lookup-on-fixup="true" é a substituição da sinalização.
Nota: Este parâmetro não aparece como um campo na aba Atividade de Log .

SourceIp

O endereço IP de origem da mensagem.

SourcePort

A porta de origem da mensagem.

SourceIpPreNAT

O endereço IP de origem da mensagem antes que a Conversão de Endereço de Rede (NAT) ocorra.

SourceIpPostNAT

O endereço IP de origem da mensagem depois que NAT ocorre.

SourceMAC

O endereço MAC de origem da mensagem.

SourcePortPreNAT

A porta de origem da mensagem antes que NAT ocorra.

SourcePortPostNAT

A porta de origem da mensagem depois que NAT ocorre.

DestinationIp

O endereço IP de destino da mensagem.

DestinationPort

A porta de destino da mensagem.

DestinationIpPreNAT

O endereço IP de destino da mensagem antes que NAT ocorra.

DestinationIpPostNAT

O endereço IP de destino da mensagem depois que NAT ocorre.

DestinationPortPreNAT

A porta de destino da mensagem antes que NAT ocorra.

DestinationPortPostNAT

A porta de destino da mensagem depois que NAT ocorre.

DestinationMAC

O endereço MAC de destino da mensagem.

DeviceTime

O horário e o formato usados pelo dispositivo. Esse registro de data e hora representa o horário de envio do evento, de acordo com o dispositivo. Esse parâmetro não representa o horário de chegada do evento. O campo DeviceTime suporta a capacidade de usar um registro de data e hora customizado para o evento usando o atributo correspondente ext-data.

A lista a seguir contém exemplos de formatos de registro de data e hora que podem ser usados no campo DeviceTime:

  • ext-data="dd/MMM/YYYY:hh:mm:ss"

    11/Mar/2015:05:26:00

  • ext-data="MMM dd YYYY / hh:mm:ss"

    Mar 11 2015 / 05:26:00

  • ext-data="hh:mm:ss:dd/MMM/YYYY"

    05:26:00:11/Mar/2015

Para obter mais informações sobre possíveis valores para o formato do registro de data e hora, consulte a página da web do SimpleDateFormat de Java (https://docs.oracle.com/javase/8/docs/api/java/text/SimpleDateFormat.html).

DeviceTime é o único campo de evento que usa o parâmetro ext-data.

Protocolo

O protocolo para a mensagem; por exemplo, TCP, UDP ou ICMP.

UserName

O nome do usuário para a mensagem.

HostName

O nome do host para a mensagem. Geralmente, esse campo é associado a eventos de identidade.

GroupName

O nome do grupo para a mensagem. Geralmente, esse campo é associado a eventos de identidade.

IdentityIp

O endereço IP de identidade para a mensagem.

IdentityMac

O endereço de Controle de Acesso à Mídia (MAC) de identidade para a mensagem.

IdentityIpv6

O endereço IP de identidade do Protocolo da Internet versão 6 (IPv6) para a mensagem.

NetBIOSName

O nome do NetBIOS para a mensagem. Geralmente, esse campo é associado a eventos de identidade.

ExtraIdentityData

Qualquer dado específico do usuário para a mensagem. Geralmente, esse campo é associado a eventos de identidade.

SourceIpv6

O endereço IP de origem IPv6 da mensagem.

DestinationIpv6

O endereço IP de destino IPv6 da mensagem.