Matcher LEEF (leef-matcher)

Uma entidade LEEF-matcher (leef-matcher) é um campo que é analisado e é emparelhado com o padrão apropriado do tipo 'LeefKey' para análise. Essa entidade é nova no IBM QRadar V7.3.2

Se vários correspondentes forem especificados para o mesmo nome de campo, os correspondentes serão executados na ordem em que são apresentados até que uma análise bem-sucedida seja encontrada.

Tabela 1. Descrição de parâmetros do correspondente LEEF
Parâmetro Descrição

field (Necessário)

O campo ao qual você deseja aplicar o padrão. Por exemplo, EventName ou SourceIp. Você pode usar qualquer um dos nomes de campo que estão listados na tabela Tabela 2.

pattern-id (Necessário)

O padrão que você deseja usar quando o campo é analisado a partir da carga útil. Esse valor deve corresponder (incluindo maiúsculas e minúsculas) ao parâmetro de ID de um padrão já definido. (Tabela 1)

order (Necessário)

A ordem que você deseja que esse padrão tente entre os correspondentes designados ao mesmo campo. Se dois correspondentes forem designados ao campo EventName, aquele com a ordem mais baixa será tentado primeiro.

Os correspondentes regex, JSON, LEEF e CEF regulares são combinados em uma lista. Os diferentes tipos de correspondentes são tentados com base em suas ordens, e o processo será interrompido quando um dos correspondentes for capaz de analisar dados da carga útil.

enable-substitutions (Opcional)

Booleano

Quando configurado como true, um campo não pode ser representado adequadamente com uma captura de grupo direta. É possível combinar vários grupos com texto extra para formar um valor.

O padrão é false.

ext-data (Opcional)

Um parâmetro extra-data que define qualquer informação ou formatação de campo extra que um campo correspondente pode fornecer na extensão.

O único campo que atualmente usa esse parâmetro é DeviceTime.

Por exemplo, é possível que você tenha um dispositivo que envie eventos usando um único registro de data e hora, mas você deseja que o evento seja reformatado para um horário de dispositivo padrão. Use o parâmetro ext-data incluído com o campo DeviceTime para reformatar o registro de data e hora do evento. Para obter mais informações, consulte a Tabela 2.