PostEvents

A ação PostEvents posta uma matriz de eventos para o pipeline do evento QRadar , que permite que os eventos sejam analisados, correlacionados e armazenados

A tabela a seguir mostra os parâmetros para a ação PostEvents.

Tabela 1. Parâmetros da ação PostEvents
Nome Tipo de dados Necessário Notas
path JPath Sim O caminho do elemento da matriz a ser postado.
Codificação Sequência Não

A codificação do evento.

Possíveis valores:

  • UTF-8
  • BASE64
  • HEX

O padrão é UTF-8.

origem Sequência Sim

(Campo opcional para V2_1)

A origem (host) do evento.

O valor de origem é usado para rotear o evento dentro do pipeline do evento para a origem de log correta. O evento é correspondido com o identificador de origem de log de uma origem de log existente.

Para V1 e V2, se não houver nenhuma fonte de log com um identificador de fonte de log correspondente, o evento será armazenado sem análise e uma cópia do evento será enviada ao mecanismo de autodetecção da fonte de log.

Para V2_1, se nenhum atributo de origem for definido no fluxo de trabalho, o valor do identificador da origem do log será usado como a origem de geração de eventos.

Se uma origem de log for detectada automaticamente a partir do evento, ela será criada com seu identificador de origem de log configurado para o valor de origem.

Exemplo de XML:

Para V1 e V2

Essa ação posta a matriz de sequências que são armazenadas no Estado em /events no pipeline do evento QRadar como uma série de eventos.. Se uma fonte de registro tiver um identificador de fonte de registro que corresponda ao valor armazenado em /host, os eventos serão roteados para essa fonte de registro.

<PostEvents path="/events" host="${/host}" >
Para V2_1
Essa ação publica a matriz de strings armazenadas no estado em /events no pipeline de eventos do QRadar como uma série de eventos.
<PostEvents path=”/events”>