Name/Wert-Paar
Das Name/Wert-Paar DSM bietet Ihnen die Option, IBM QRadar mit Einheiten zu integrieren, die normalerweise keine Syslog-Protokolle senden.
Das Name/Wert-Paar DSM stellt ein Protokollformat bereit, mit dem Sie Protokolle an QRadarsenden können. Für eine Einheit, die Protokolle nicht nativ mit syslog exportiert, können Sie beispielsweise ein Script erstellen, um die Protokolle von einer Einheit zu exportieren, die QRadar nicht unterstützt, die Protokolle im Name/Wert-Paar-Protokollformat zu formatieren und die Protokolle über syslog an QRadar zu senden.
Die in QRadar konfigurierte Name/Wert-Paar-DSM-Protokollquelle empfängt dann die Protokolle und kann die Daten analysieren, da die Protokolle im Name/Wert-Paar-Protokollformat empfangen werden.
Das Name/Wert-Paar DSM akzeptiert Ereignisse unter Verwendung von syslog. QRadar zeichnet alle relevanten Ereignisse auf. Das Protokollformat für das Name/Wert-Paar-DSM muss eine durch Tabulatoren getrennte einzeilige Liste von Name=Parametersein. Das Name/Wert-Paar DSM erfordert keinen gültigen syslog-Header.
Das Name/Wert-Paar DSM kann die folgenden Tags syntaktisch analysieren:
Tag |
Beschreibung |
|---|---|
| DeviceType | Geben Sie NVP als DeviceTypeein. Gibt die Protokollformate als Name/Wert-Paar-Protokollnachricht an. Dies ist ein erforderlicher Parameter, und |
| EventName | Geben Sie den Ereignisnamen ein, den Sie verwenden möchten, um das Ereignis in der Ereignisschnittstelle zu identifizieren, wenn Sie die Ereigniszuordnungsfunktionen verwenden. Weitere Informationen zu Zuordnungsereignissen finden Sie im IBM QRadar User Guide. Dies ist ein erforderlicher\n Parameter. |
| EventCategory | Geben Sie die Ereigniskategorie ein, die Sie zum Identifizieren des Ereignisses in der Ereignisschnittstelle verwenden möchten. Wenn dieser Wert nicht in der Protokollnachricht enthalten ist, wird der Wert |
| SourceIp | Geben Sie die Quellen-IP-Adresse für die Nachricht ein. |
| SourcePort | Geben Sie den Quellenport für die Nachricht ein. |
| SourceIpPreNAT | Geben Sie die Quellen-IP-Adresse für die Nachricht vor der Netzadressumsetzung ein. |
| SourceIpPostNAT | Geben Sie die Quellen-IP-Adresse für die Nachricht nach der Netzadressumsetzung ein. |
| SourceMAC | Geben Sie die MAC-Quellenadresse für die Nachricht ein. |
| SourcePortPreNAT | Geben Sie den Quellenport für die Nachricht ein, bevor NAT auftritt. |
| SourcePortPostNAT | Geben Sie den Quellenport für die Nachricht nach der Netzadressumsetzung ein. |
| DestinationIp | Geben Sie die Ziel-IP-Adresse für die Nachricht ein. |
| DestinationPort | Geben Sie den Zielport für die Nachricht an. |
| DestinationIpPreNAT | Geben Sie die Ziel-IP-Adresse für die Nachricht ein, bevor NAT auftritt. |
| DestinationIpPostNAT | Geben Sie die IP-Adresse für die Nachricht nach der Netzadressumsetzung ein. |
| DestinationPortPreNAT | Geben Sie den Zielport für die Nachricht ein, bevor NAT auftritt. |
| DestinationPortPostNAT | Geben Sie den Zielport für die Nachricht nach der Netzadressumsetzung ein. |
| DestinationMAC | Geben Sie die MAC-Zieladresse für die Nachricht ein. |
| DeviceTime | Geben Sie die Uhrzeit ein, zu der das Ereignis gesendet wurde, je nach Gerät. Das Format ist JJ/MM/TT hh:mm:ss. Wird keine bestimmte Zeit angegeben, wird der syslog-Header oder der Parameter DeviceType angewendet. |
| UserName | Geben Sie den Benutzernamen ein, der dem Ereignis zugeordnet ist. |
| HostName | Geben Sie den Hostnamen ein, der dem Ereignis zugeordnet ist. Gewöhnlich wird dieser Parameter nur Identitätsereignissen zugeordnet. |
| GroupName | Geben Sie den Gruppennamen ein, der dem Ereignis zugeordnet ist. Gewöhnlich wird dieser Parameter nur Identitätsereignissen zugeordnet. |
| NetBIOSName | Geben Sie den NetBIOS -Namen ein, der dem Ereignis zugeordnet ist. Gewöhnlich wird dieser Parameter nur Identitätsereignissen zugeordnet. |
| Identität | Geben Sie TRUE oder FALSE ein, um anzugeben, ob dieses Ereignis ein Identitätsereignis generieren soll. Ein Identitätsereignis wird erzeugt, wenn die Protokollmeldung die SourceIp enthält (wenn der Parameter IdentityUseSrcIp auf TRUE gesetzt ist auf TRUE) oder DestinationIp (wenn der Parameter IdentityUseSrcIp auf FALSE gesetzt ist) und einer der folgenden Parameter: Benutzername, SourceMAC, HostName, NetBIOSName, oder GroupName. |
| IdentityUseSrcIp | Geben Sie TRUE oder FALSE (Standardwert) ein. TRUE gibt an, dass die Quellen-IP-Adresse für die Identität verwendet werden soll. FALSE gibt an, dass die Ziel-IP-Adresse für die Identität verwendet werden soll. Dieser Parameter wird nur verwendet, wenn der Identitätsparameter auf TRUE gesetzt ist. |
Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit QRadarzu überprüfen.
Beispiel 1
Im folgenden Beispiel werden alle Felder syntaktisch analysiert:
DeviceType=NVP EventName=Test DestinationIpPostNAT=<IP_address> DeviceTime=2007/12/14 09:53:49 SourcePort=1111 Identity=FALSE SourcePortPostNAT=3333 DestinationPortPostNAT=6666 HostName=testhost DestinationIpPreNAT=<IP_address> SourcePortPreNAT=2222 DestinationPortPreNAT=5555 SourceMAC=<MAC_address> SourceIp=<IP_address> SourceIpPostNAT=<IP_address> NetBIOSName=<BIOS_name> DestinationMAC=<MAC_address> EventCategory=Accept DestinationPort=4444 GroupName=testgroup SourceIpPreNAT=<IP_address> UserName=<Username> DestinationIp=<IP_address>
Beispiel 2
Im folgenden Beispiel wird die Identität unter Verwendung der Ziel-IP-Adresse angegeben:
<133>Apr 16 12:41:00 192.0.2.1 namevaluepair: DeviceType=NVP EventName=Test EventCategory=Accept Identity=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> UserName=<Username>
Beispiel 3
Im folgenden Beispiel wird die Identität mithilfe der Quellen-IP-Adresse angegeben:
DeviceType=NVP EventName=Test EventCategory=Accept DeviceTime=2007/12/14 09:53:49 SourcePort=5014 Identity=TRUE IdentityUseSrcIp=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> DestinationMAC=<MAC_address> UserName=<Username>
Beispiel 4
Das folgende Beispiel zeigt einen Eintrag ohne Identität:
DeviceType=NVP EventName=Test
EventCategory=Accept DeviceTime=2007/12/14 09:53:49
SourcePort=5014 Identity=FALSE
SourceMAC=<MAC_address>
SourceIp=<Source_IP_address>
DestinationIp=<Destination_IP_address>
DestinationMAC=<MAC_address>
UserName=<Username>