Correspondente (matcher)

Uma entidade correspondente é um campo que é analisado, por exemplo, EventName, e é emparelhado com o padrão e o grupo apropriados para análise.

Os correspondentes possuem uma ordem associada. Se vários correspondentes forem especificados para o mesmo nome de campo, eles serão executados na ordem apresentada até que uma análise bem-sucedida seja localizada ou que ocorra uma falha.

Tabela 1. Descrição de parâmetros correspondentes
Parâmetro Descrição

field (Necessário)

O campo ao qual você deseja que o padrão seja aplicado, por exemplo, EventName ou SourceIp. Você pode usar qualquer um dos nomes de campo que estão listados na tabela Lista de nomes de campos válidos do matcher .

pattern-id (Necessário)

O padrão que você deseja usar quando o campo é analisado a partir da carga útil. Este valor deve corresponder (incluindo caso) o parâmetro ID do padrão que é previamente definido em um parâmetro ID de padrão (Tabela 1).

order (Necessário)

A ordem que você deseja que esse padrão tente entre os correspondentes designados ao mesmo campo. Se dois correspondentes forem designados ao campo EventName, aquele com a menor ordem será tentado primeiro.

capture-group (Opcional)

Referenciados na expressão regular dentro de parênteses ( ). Essas capturas são indexadas começando em um e processadas da esquerda para a direita no padrão. O campo capture-group deve ser um número inteiro positivo menor ou igual ao número de grupos de captura contidos no padrão. O valor padrão é zero, que é a correspondência inteira.

Por exemplo, é possível definir um único padrão para um endereço IP e uma porta de origem, em que o correspondente SourceIp pode usar um grupo de captura 1, e o correspondente SourcePort pode usar um grupo de captura 2, mas somente um padrão precisa ser definido.

Esse campo possui um propósito dual quando combinado com o parâmetro enable-substitutions.

Para ver um exemplo, revise o exemplo de documento de extensão.

enable-substitutions (Opcional)

Booleano

Quando configurado como true, um campo não pode ser adequadamente representado com uma captura de grupo linear. É possível combinar vários grupos com texto extra para formar um valor.

Esse parâmetro muda o significado do parâmetro capture-group. O parâmetro capture-group cria o novo valor, e as substituições de grupo são especificadas usando \x, em que x é um número de grupo, de 1 a 9. É possível usar os grupos várias vezes, e qualquer texto de formato livre também pode ser inserido no valor. Por exemplo, para formar um valor fora do grupo 1, seguido de um sublinhado, seguido do grupo 2, de um @ e, em seguida, do grupo 1 novamente, a sintaxe apropriada de capture-group é mostrada no código a seguir:

capture-group=”\1_\2@\1”

Em outro exemplo, um endereço MAC é separado por dois pontos, mas em QRadar, os endereços MAC geralmente são separados por hífen. A sintaxe para analisar e capturar as partes individuais é mostrada no exemplo a seguir:

capture-group=”\1:\2:\3:\4:\5:\6”

Se não houver nenhum grupo especificado no grupo de captura quando as substituições forem ativadas, ocorrerá uma substituição de texto direta.

O padrão é false.

ext-data (Opcional)

Um parâmetro extra-data que define qualquer informação ou formatação de campo extra que um campo correspondente pode fornecer na extensão.

O único campo que atualmente usa esse parâmetro é DeviceTime.

Por exemplo, é possível que você tenha um dispositivo que envie eventos usando um único registro de data e hora, mas você deseja que o evento seja reformatado para um horário de dispositivo padrão. Use o parâmetro ext-data incluído com o campo DeviceTime para reformatar o registro de data e hora do evento. Para obter mais informações, consulte Lista de nomes de campos correspondentes válidos.

A tabela a seguir lista os nomes de campo correspondentes válidos.

Tabela 2. Lista de nomes de campo correspondentes válidos
Nome do campo Descrição

EventName (Necessário)

O nome do evento a ser recuperado do QID para identificar o evento.

Nota: Este parâmetro não aparece como um campo na aba Atividade de Log .

EventCategory

cat (LEEF)

Uma categoria de evento para qualquer evento com uma categoria não manipulada por uma entidade de única correspondência de evento ou uma entidade de múltipla correspondência de evento.

Combinada com EventName, EventCategory é usada para procurar o evento no QID. Os campos que são usados para consultas de QIDmap requerem que um sinalizador de substituição seja configurado quando os dispositivos já forem conhecidos como QRadar, por exemplo,
<event-match-single event-name=
"Successfully logged in" 
force-qidmap-lookup-on-fixup="true" 
device-event-category="CiscoNAC" 
severity="4" send-identity=
"OverrideAndNeverSend" />
O force-qidmap-lookup-on-fixup="true" é a substituição da sinalização.
Nota: Este parâmetro não aparece como um campo na aba Atividade de Log .

SourceIp

src (LEEF)

O endereço IP de origem da mensagem.

SourcePort

srcPort (LEEF)

A porta de origem da mensagem.

SourceIpPreNAT

srcPreNAT (LEEF)

O endereço IP de origem da mensagem antes que a Conversão de Endereço de Rede (NAT) ocorra.

SourceIpPostNAT

srcPostNAT (LEEF)

O endereço IP de origem da mensagem depois que NAT ocorre.

SourceMAC

srcMAC (LEEF)

O endereço MAC de origem da mensagem.

SourcePortPreNAT

srcPreNATPort (LEEF)

A porta de origem da mensagem antes que NAT ocorra.

SourcePortPostNAT

srcPostNATPort (LEEF)

A porta de origem da mensagem depois que NAT ocorre.

DestinationIp

dst (LEEF)

O endereço IP de destino da mensagem.

DestinationPort

dstPort (LEEF)

A porta de destino da mensagem.

DestinationIpPreNAT

dstPreNAT (LEEF)

O endereço IP de destino da mensagem antes que NAT ocorra.

DestinationIpPostNAT

dstPostNAT (LEEF)

O endereço IP de destino da mensagem depois que NAT ocorre.

DestinationPortPreNAT

dstPreNATPort (LEEF)

A porta de destino da mensagem antes que NAT ocorra.

DestinationPortPostNAT

dstPostNATPort (LEEF)

A porta de destino da mensagem depois que NAT ocorre.

DestinationMAC

dstMAC (LEEF)

O endereço MAC de destino da mensagem.

DeviceTime

devTime (LEEF)

O horário e o formato usados pelo dispositivo. Esse registro de data e hora representa o horário de envio do evento, de acordo com o dispositivo. Esse parâmetro não representa o horário de chegada do evento. O campo DeviceTime suporta a capacidade de usar um registro de data e hora customizado para o evento usando o atributo correspondente ext-data.

A lista a seguir contém exemplos de formatos de registro de data e hora que podem ser usados no campo DeviceTime:

  • ext-data="dd/MMM/YYYY:hh:mm:ss"

    11/Mar/2015:05:26:00

  • ext-data="MMM dd YYYY / hh:mm:ss"

    Mar 11 2015 / 05:26:00

  • ext-data="hh:mm:ss:dd/MMM/YYYY"

    05:26:00:11/Mar/2015

Para obter mais informações sobre os valores possíveis para os dados e formato de registro de data e hora, consulte a página da web Joda-Time (http://www.joda.org/joda-time/key_format.html).

DeviceTime é o único campo de evento que usa o parâmetro opcional ext-data.

Protocolo

proto (LEEF)

O protocolo para a mensagem; por exemplo, TCP, UDP ou ICMP.

UserName

O nome do usuário para a mensagem.

HostName

identHostName (LEEF)

O nome do host para a mensagem. Geralmente, esse campo é associado a eventos de identidade.

GroupName

identGrpName (LEEF)

O nome do grupo para a mensagem. Geralmente, esse campo é associado a eventos de identidade.

IdentityIp

O endereço IP de identidade para a mensagem.

IdentityMac

identMAC (LEEF)

O endereço de Controle de Acesso à Mídia (MAC) de identidade para a mensagem.

IdentityIpv6

O endereço IP de identidade do Protocolo da Internet versão 6 (IPv6) para a mensagem.

NetBIOSName

identNetBios (LEEF)

O nome do NetBIOS para a mensagem. Geralmente, esse campo é associado a eventos de identidade.

ExtraIdentityData

Qualquer dado específico do usuário para a mensagem. Geralmente, esse campo é associado a eventos de identidade.

SourceIpv6

O endereço IP de origem IPv6 da mensagem.

DestinationIpv6

O endereço IP de destino IPv6 da mensagem.