Correspondente (matcher)
Uma entidade correspondente é um campo que é analisado, por exemplo, EventName, e é emparelhado com o padrão e o grupo apropriados para análise.
Os correspondentes possuem uma ordem associada. Se vários correspondentes forem especificados para o mesmo nome de campo, eles serão executados na ordem apresentada até que uma análise bem-sucedida seja localizada ou que ocorra uma falha.
| Parâmetro | Descrição |
|---|---|
|
O campo ao qual você deseja que o padrão seja aplicado, por exemplo, EventName ou SourceIp. Você pode usar qualquer um dos nomes de campo que estão listados na tabela Lista de nomes de campos válidos do matcher . |
|
O padrão que você deseja usar quando o campo é analisado a partir da carga útil. Este valor deve corresponder (incluindo caso) o parâmetro ID do padrão que é previamente definido em um parâmetro ID de padrão (Tabela 1). |
|
A ordem que você deseja que esse padrão tente entre os correspondentes designados ao mesmo campo. Se dois correspondentes forem designados ao campo EventName, aquele com a menor ordem será tentado primeiro. |
|
Referenciados na expressão regular dentro de parênteses ( ). Essas capturas são indexadas começando em um e processadas da esquerda para a direita no padrão. O campo Por exemplo, é possível definir um único padrão para um endereço IP e uma porta de origem, em que o correspondente SourceIp pode usar um grupo de captura 1, e o correspondente SourcePort pode usar um grupo de captura 2, mas somente um padrão precisa ser definido. Esse
campo possui um propósito dual quando combinado com o parâmetro Para ver um exemplo, revise o exemplo de documento de extensão. |
|
Booleano Quando configurado como Esse
parâmetro muda o significado do parâmetro
Em outro exemplo, um endereço MAC é separado por dois pontos, mas em QRadar, os endereços MAC geralmente são separados por hífen. A sintaxe para analisar e capturar as partes individuais é mostrada no exemplo a seguir:
Se não houver nenhum grupo especificado no grupo de captura quando as substituições forem ativadas, ocorrerá uma substituição de texto direta. O padrão é false. |
|
Um parâmetro extra-data que define qualquer informação ou formatação de campo extra que um campo correspondente pode fornecer na extensão. O único campo que atualmente usa esse parâmetro é DeviceTime. Por exemplo, é possível que você tenha um dispositivo que envie eventos usando um único registro de data e hora, mas você deseja que o evento seja reformatado para um horário de dispositivo padrão. Use o parâmetro ext-data incluído com o campo DeviceTime para reformatar o registro de data e hora do evento. Para obter mais informações, consulte Lista de nomes de campos correspondentes válidos. |
A tabela a seguir lista os nomes de campo correspondentes válidos.
| Nome do campo | Descrição |
|---|---|
EventName (Necessário) |
O nome do evento a ser recuperado do QID para identificar o evento. Nota: Este parâmetro não aparece como um campo na aba Atividade de Log .
|
EventCategory cat (LEEF) |
Uma categoria de evento para qualquer evento com uma categoria não manipulada por uma entidade de única correspondência de evento ou uma entidade de múltipla correspondência de evento. Combinada com EventName, EventCategory é usada para
procurar o evento no QID. Os campos que são usados para consultas de QIDmap requerem que um sinalizador de substituição seja configurado quando os dispositivos já forem conhecidos como QRadar, por exemplo,
O force-qidmap-lookup-on-fixup="true" é
a substituição da sinalização.Nota: Este parâmetro não aparece como um campo na aba Atividade de Log .
|
SourceIp src (LEEF) |
O endereço IP de origem da mensagem. |
SourcePort srcPort (LEEF) |
A porta de origem da mensagem. |
SourceIpPreNAT srcPreNAT (LEEF) |
O endereço IP de origem da mensagem antes que a Conversão de Endereço de Rede (NAT) ocorra. |
SourceIpPostNAT srcPostNAT (LEEF) |
O endereço IP de origem da mensagem depois que NAT ocorre. |
SourceMAC srcMAC (LEEF) |
O endereço MAC de origem da mensagem. |
SourcePortPreNAT srcPreNATPort (LEEF) |
A porta de origem da mensagem antes que NAT ocorra. |
SourcePortPostNAT srcPostNATPort (LEEF) |
A porta de origem da mensagem depois que NAT ocorre. |
DestinationIp dst (LEEF) |
O endereço IP de destino da mensagem. |
DestinationPort dstPort (LEEF) |
A porta de destino da mensagem. |
DestinationIpPreNAT dstPreNAT (LEEF) |
O endereço IP de destino da mensagem antes que NAT ocorra. |
DestinationIpPostNAT dstPostNAT (LEEF) |
O endereço IP de destino da mensagem depois que NAT ocorre. |
DestinationPortPreNAT dstPreNATPort (LEEF) |
A porta de destino da mensagem antes que NAT ocorra. |
DestinationPortPostNAT dstPostNATPort (LEEF) |
A porta de destino da mensagem depois que NAT ocorre. |
DestinationMAC dstMAC (LEEF) |
O endereço MAC de destino da mensagem. |
DeviceTime devTime (LEEF) |
O horário e o formato usados pelo dispositivo. Esse registro de data e hora representa o horário de envio do evento,
de acordo com o dispositivo. Esse parâmetro não representa o horário
de chegada do evento. O campo A lista a seguir contém
exemplos de formatos de registro de data e hora que podem ser usados no campo
Para obter mais informações sobre os valores possíveis para os dados e formato de registro de data e hora, consulte a página da web Joda-Time (http://www.joda.org/joda-time/key_format.html). DeviceTime é o único campo de evento que usa o parâmetro opcional ext-data. |
Protocolo proto (LEEF) |
O protocolo para a mensagem; por exemplo, TCP, UDP ou ICMP. |
UserName |
O nome do usuário para a mensagem. |
HostName identHostName (LEEF) |
O nome do host para a mensagem. Geralmente, esse campo é associado a eventos de identidade. |
GroupName identGrpName (LEEF) |
O nome do grupo para a mensagem. Geralmente, esse campo é associado a eventos de identidade. |
IdentityIp |
O endereço IP de identidade para a mensagem. |
IdentityMac identMAC (LEEF) |
O endereço de Controle de Acesso à Mídia (MAC) de identidade para a mensagem. |
IdentityIpv6 |
O endereço IP de identidade do Protocolo da Internet versão 6 (IPv6) para a mensagem. |
NetBIOSName identNetBios (LEEF) |
O nome do NetBIOS para a mensagem. Geralmente, esse campo é associado a eventos de identidade. |
ExtraIdentityData |
Qualquer dado específico do usuário para a mensagem. Geralmente, esse campo é associado a eventos de identidade. |
SourceIpv6 |
O endereço IP de origem IPv6 da mensagem. |
DestinationIpv6 |
O endereço IP de destino IPv6 da mensagem. |