Padrão do identificador de origem de log

Use o padrão do identificador de origem de log para customizar o identificador que é enviado com cargas úteis quando um evento é postado. É possível escolher identificadores para seus formatos de evento e tipos de eventos.

Importante:

Para usar os recursos completos do padrão do identificador de origem de log, deve-se ter um entendimento básico de expressões regulares (regex) e como usá-las.

O padrão de identificador de origem de log aceita uma lista de pares chave-valor. Uma chave é um identificador que é representado como uma expressão regular. O valor é uma expressão regular que corresponde a dados do evento. Quando a expressão regular corresponde aos dados dentro do evento, ele posta o evento com o identificador que está associado a esse valor.

Exemplo básico

Key1 = value1

Key2 = value2

Key3 = value3

Neste exemplo, se um evento contém um valor de “value1”, o identificador para esse evento é key1. Se um evento contém um valor de “value2”, o identificador é Key2. Se um evento contém tanto "value1" quanto "value2", o primeiro identificador, Key1, é correspondido.

Neste exemplo, deve-se criar manualmente três origens de log do Syslog, uma para cada uma das opções de identificador.

Exemplo de expressão regular

Key1 = value1

Key2 = \d\d\d (em que \d\d\d é uma expressão regular que corresponde a três dígitos consecutivos.)

\1= \d(\d) (em que \d(\d) é a expressão regular que corresponde a dois dígitos consecutivos e captura o segundo dígito. \1 referencia o primeiro valor capturado no campo valor.)

Neste exemplo, as afirmações a seguir são verdadeiras:
  • \d representa um "dígito".
  • Se um evento contiver um valor de “value1”, o identificador para esse evento será Key1.
  • Se um evento contivesse “111” ou “652” ou quaisquer três dígitos consecutivos, o identificador seria Key2.
  • Se um evento contiver dois dígitos consecutivos, como “11”, “73” e “24”, o identificador será \1. A expressão regular salva o segundo valor (“1”, “3” e “4” nos exemplos) para uso futuro com os parênteses. O valor que é salvo pela expressão regular é usado posteriormente como o identificador. Se você configurar a chave como “\1”, a chave corresponderá ao primeiro valor salvo na expressão regular. Nesse caso, o identificador não é um valor codificado permanentemente, mas, em vez disso, ele pode ter dez valores (0 a 9). Três identificadores estão nos eventos de amostra (“1”, “3” e “4”).

Deve-se criar uma origem de log com os identificadores Key1 e Key2 e uma origem de log para cada valor Key1 possível. Neste exemplo, para que os eventos acessem a origem de log correta, deve-se criar três origens de log do Syslog. Para as origens de log, uma tem o identificador configurado como “1”, uma tem o identificador configurado como “3” e uma tem o identificador configurado como “4”. Para capturar todos os identificadores possíveis, são necessárias dez origens de log do Syslog. Cada origem de log corresponde a um único dígito.

Dicas para usar o padrão do identificador de origem de log

É importante saber qual tipo de dados você está recebendo e o quão granulares você precisa que suas origens de log sejam. Cada ambiente do QRadar é exclusivo As dicas a seguir podem ajudá-lo a configurar o padrão de identificador de origem de log.

Mantenha os dados separados na origem

A maioria dos serviços suportados de gateway, como o Microsoft Azure Event Hubs e o Google Pub Sub, oferecem maneiras de separar os dados na fonte. Mantenha seus dados em origens separadas para reduzir a complexidade no lado do QRadar Por exemplo, se você deseja coletar Logs do Windows, Linux® Logs e Logs de auditoria, use três fontes de log de gateway separadas para simplificar a configuração. Se você coletar todos esses logs em uma origem, QRadar deverá identificar os eventos e associá-los à origem de log correta.

Codificar permanentemente a expressão regular, se possível

Se você codificar permanentemente a chave, todos os eventos que corresponderem à expressão regular do valor serão coletados por uma única origem de log. Essa ação requer menos esforço para criar e manter origens de log, e elas são mais fáceis de monitorar.

Usar testadores de expressão regular on-line

Antes de salvar e ativar sua origem de log, use ferramentas on-line para testar a expressão regular.

Use o Recuperador de Eventos para determinar o identificador

Use o Event Retriever para exibir o identificador de origem de log designado em QRadar. Também é possível usá-lo para testar se sua expressão regular e identificador estão correspondendo corretamente.