Name/Wert-Paar

Das Name/Wert-Paar DSM bietet Ihnen die Option, IBM QRadar mit Einheiten zu integrieren, die normalerweise keine Syslog-Protokolle senden.

Das Name/Wert-Paar DSM stellt ein Protokollformat bereit, mit dem Sie Protokolle an QRadarsenden können. Für eine Einheit, die Protokolle nicht nativ mit syslog exportiert, können Sie beispielsweise ein Script erstellen, um die Protokolle von einer Einheit zu exportieren, die QRadar nicht unterstützt, die Protokolle im Name/Wert-Paar-Protokollformat zu formatieren und die Protokolle über syslog an QRadar zu senden.

Die in QRadar konfigurierte Name/Wert-Paar-DSM-Protokollquelle empfängt dann die Protokolle und kann die Daten analysieren, da die Protokolle im Name/Wert-Paar-Protokollformat empfangen werden.

Tipp: Ereignisse für das Name/Wert-Paar-DSM werden von QRadarnicht automatisch erkannt.

Das Name/Wert-Paar DSM akzeptiert Ereignisse unter Verwendung von syslog. QRadar zeichnet alle relevanten Ereignisse auf. Das Protokollformat für das Name/Wert-Paar-DSM muss eine durch Tabulatoren getrennte einzeilige Liste von Name=Parametersein. Das Name/Wert-Paar DSM erfordert keinen gültigen syslog-Header.

Hinweis: Das Name/Wert-Paar-DSM geht von der Möglichkeit aus, angepasste Scripts zu erstellen oder umfassende Kenntnisse über die Funktionalität Ihres Geräts zum Senden von Protokollen an QRadar mithilfe von syslog im Name/Wert-Paar-Format zu erhalten.

Das Name/Wert-Paar DSM kann die folgenden Tags syntaktisch analysieren:

Tabelle 1. Protokollformattags für Name/Wert-Paare

Tag

Beschreibung

DeviceType

Geben Sie NVP als DeviceTypeein. Gibt die Protokollformate als Name/Wert-Paar-Protokollnachricht an.

Dies ist ein erforderlicher Parameter, und DeviceType=NVP muss das erste Paar in der Liste sein.

EventName

Geben Sie den Ereignisnamen ein, den Sie verwenden möchten, um das Ereignis in der Ereignisschnittstelle zu identifizieren, wenn Sie die Ereigniszuordnungsfunktionen verwenden. Weitere Informationen zu Zuordnungsereignissen finden Sie im IBM QRadar User Guide.

Dies ist ein erforderlicher\n Parameter.

EventCategory

Geben Sie die Ereigniskategorie ein, die Sie zum Identifizieren des Ereignisses in der Ereignisschnittstelle verwenden möchten. Wenn dieser Wert nicht in der Protokollnachricht enthalten ist, wird der Wert NameValuePair verwendet.

SourceIp

Geben Sie die Quellen-IP-Adresse für die Nachricht ein.

SourcePort

Geben Sie den Quellenport für die Nachricht ein.

SourceIpPreNAT

Geben Sie die Quellen-IP-Adresse für die Nachricht vor der Netzadressumsetzung ein.

SourceIpPostNAT

Geben Sie die Quellen-IP-Adresse für die Nachricht nach der Netzadressumsetzung ein.

SourceMAC

Geben Sie die MAC-Quellenadresse für die Nachricht ein.

SourcePortPreNAT

Geben Sie den Quellenport für die Nachricht ein, bevor NAT auftritt.

SourcePortPostNAT

Geben Sie den Quellenport für die Nachricht nach der Netzadressumsetzung ein.

DestinationIp

Geben Sie die Ziel-IP-Adresse für die Nachricht ein.

DestinationPort

Geben Sie den Zielport für die Nachricht an.

DestinationIpPreNAT

Geben Sie die Ziel-IP-Adresse für die Nachricht ein, bevor NAT auftritt.

DestinationIpPostNAT

Geben Sie die IP-Adresse für die Nachricht nach der Netzadressumsetzung ein.

DestinationPortPreNAT

Geben Sie den Zielport für die Nachricht ein, bevor NAT auftritt.

DestinationPortPostNAT

Geben Sie den Zielport für die Nachricht nach der Netzadressumsetzung ein.

DestinationMAC

Geben Sie die MAC-Zieladresse für die Nachricht ein.

DeviceTime

Geben Sie die Uhrzeit ein, zu der das Ereignis gesendet wurde, je nach Gerät. Das Format ist JJ/MM/TT hh:mm:ss. Wird keine bestimmte Zeit angegeben, wird der syslog-Header oder der Parameter DeviceType angewendet.

UserName

Geben Sie den Benutzernamen ein, der dem Ereignis zugeordnet ist.

HostName

Geben Sie den Hostnamen ein, der dem Ereignis zugeordnet ist. Gewöhnlich wird dieser Parameter nur Identitätsereignissen zugeordnet.

GroupName

Geben Sie den Gruppennamen ein, der dem Ereignis zugeordnet ist. Gewöhnlich wird dieser Parameter nur Identitätsereignissen zugeordnet.

NetBIOSName

Geben Sie den NetBIOS -Namen ein, der dem Ereignis zugeordnet ist. Gewöhnlich wird dieser Parameter nur Identitätsereignissen zugeordnet.

Identität

Geben Sie TRUE oder FALSE ein, um anzugeben, ob dieses Ereignis ein Identitätsereignis generieren soll.

Ein Identitätsereignis wird erzeugt, wenn die Protokollmeldung die SourceIp enthält (wenn der Parameter IdentityUseSrcIp auf TRUE gesetzt ist auf TRUE) oder DestinationIp (wenn der Parameter IdentityUseSrcIp auf FALSE gesetzt ist) und einer der folgenden Parameter: Benutzername, SourceMAC, HostName, NetBIOSName, oder GroupName.

IdentityUseSrcIp

Geben Sie TRUE oder FALSE (Standardwert) ein.

TRUE gibt an, dass die Quellen-IP-Adresse für die Identität verwendet werden soll. FALSE gibt an, dass die Ziel-IP-Adresse für die Identität verwendet werden soll. Dieser Parameter wird nur verwendet, wenn der Identitätsparameter auf TRUE gesetzt ist.

Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit QRadarzu überprüfen.

Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.

Beispiel 1

Im folgenden Beispiel werden alle Felder syntaktisch analysiert:

DeviceType=NVP EventName=Test DestinationIpPostNAT=<IP_address> DeviceTime=2007/12/14 09:53:49 SourcePort=1111 Identity=FALSE SourcePortPostNAT=3333 DestinationPortPostNAT=6666 HostName=testhost DestinationIpPreNAT=<IP_address> SourcePortPreNAT=2222 DestinationPortPreNAT=5555 SourceMAC=<MAC_address> SourceIp=<IP_address> SourceIpPostNAT=<IP_address> NetBIOSName=<BIOS_name> DestinationMAC=<MAC_address> EventCategory=Accept DestinationPort=4444 GroupName=testgroup SourceIpPreNAT=<IP_address> UserName=<Username> DestinationIp=<IP_address>

Beispiel 2

Im folgenden Beispiel wird die Identität unter Verwendung der Ziel-IP-Adresse angegeben:

<133>Apr 16 12:41:00 192.0.2.1 namevaluepair: DeviceType=NVP EventName=Test EventCategory=Accept Identity=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> UserName=<Username> 

Beispiel 3

Im folgenden Beispiel wird die Identität mithilfe der Quellen-IP-Adresse angegeben:

DeviceType=NVP EventName=Test EventCategory=Accept DeviceTime=2007/12/14 09:53:49 SourcePort=5014 Identity=TRUE IdentityUseSrcIp=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> DestinationMAC=<MAC_address> UserName=<Username> 

Beispiel 4

Das folgende Beispiel zeigt einen Eintrag ohne Identität:

DeviceType=NVP EventName=Test 
EventCategory=Accept DeviceTime=2007/12/14 09:53:49 
SourcePort=5014 Identity=FALSE 
SourceMAC=<MAC_address> 
SourceIp=<Source_IP_address> 
DestinationIp=<Destination_IP_address> 
DestinationMAC=<MAC_address> 
UserName=<Username>