Erstellen eines Protokollquellenerweiterungsdokuments, um Daten zu erhalten QRadar®
Sie erstellen Protokollquellenerweiterungen (LSX), wenn Protokollquellen kein unterstütztes DSM haben, oder um ein Ereignis zu reparieren, das fehlende oder falsche Informationen enthält, oder um ein Ereignis zu analysieren, wenn das zugehörige DSM kein Ergebnis erzeugt.
Zeitpunkt für die Erstellung einer Protokollquellenerweiterung
Verwenden Sie für Protokollquellen, die kein offizielles DSM haben, einen angepassten Protokollquellentyp, um Protokollquellen zu integrieren. Anschließend wird eine Protokollquellenerweiterung (auch als Einheitenerweiterung bezeichnet) auf den angepassten Protokollquellentyp angewendet, um die Logik zum Parsing der Protokolle bereitzustellen. LSX basiert auf regulären Java™ -Ausdrücken und kann für jeden Protokolltyp wie syslog, JDBCund Protokolldatei verwendet werden. Werte können aus den Protokollen extrahiert und allen allgemeinen Feldern in IBM QRadarzugeordnet werden.
Wenn Sie Protokollquellenerweiterungen verwenden, um fehlenden oder falschen Inhalt zu reparieren, werden alle neuen Ereignisse, die von den Protokollquellenerweiterungen erzeugt werden, der Protokollquelle zugeordnet, die die ursprünglichen Nutzdaten nicht analysieren konnte. Das Erstellen einer Erweiterung verhindert, dass unbekannte oder nicht kategorisierte Ereignisse als unbekannt in QRadargespeichert werden.
DSM-Editor zum schnellen Erstellen einer Protokollquellenerweiterung verwenden
Ab IBM QRadar V7.2.8 können Sie mit dem DSM-Editor Protokollquellenerweiterungen erstellen. Der DSM-Editor bietet Rückmeldungen in Echtzeit, so dass Sie immer sofort im Bilde sind, wenn es Probleme mit der von Ihnen erstellten Protokollquellenerweiterung gibt. Mit dem DSM-Editor können Sie Felder extrahieren, benutzerdefinierte Eigenschaften definieren, Ereignisse kategorisieren, neue QID-Definitionen definieren und Ihren eigenen Protokollquellentyp definieren. Weitere Informationen zum DSM-Editor finden Sie im IBM QRadar Administration Guide.
Prozess für die manuelle Erstellung einer Protokollquellenerweiterung
Führen Sie alternativ die folgenden Schritte aus, um eine Protokollquellenerweiterung manuell zu erstellen:
- Stellen Sie sicher, dass in QRadareine Protokollquelle erstellt wird.
Verwenden Sie einen angepassten Protokollquellentyp, um Ereignisse aus einer Quelle zu erfassen, wenn der Protokollquellentyp nicht als von QRadar unterstütztes DSM aufgelistet ist.
Verwenden Sie den DSM-Editor, um den neuen Protokollquellentyp zu erstellen, und erstellen Sie anschließend die Protokollquelle manuell. Sie können eine LSX einem unterstützten Protokollquellentyp zuordnen, z. B. Windows, Bluecoat, Cisco und andere, die als von QRadar unterstützte DSMs aufgelistet sind.
- Um festzustellen, welche Felder verfügbar sind, verwenden Sie die Registerkarte Protokollaktivität , um die Protokolle zur Auswertung zu exportieren.
- Verwenden Sie die Beispielvorlage für Erweiterungsdokumente, um die Felder zu bestimmen, die Sie verwenden können.
Es ist nicht erforderlich, alle Felder in der Vorlage zu nutzen. Bestimmen Sie die Werte in der Protokollquelle, die den Feldern in der Erweiterungsdokumentvorlage zugeordnet werden können.
- Entfernen Sie alle nicht verwendeten Felder und die zugehörigen Muster-IDs aus dem Erweiterungsdokument der Protokollquelle.
- Laden Sie das Erweiterungsdokument hoch und wenden Sie die Erweiterung auf die Protokollquelle an.
- Ordnen Sie die Ereignisse ihren Entsprechungen in der QIDmap zu.
Diese manuelle Aktion auf der Registerkarte Protokollaktivität wird verwendet, um unbekannte Protokollquellenereignisse bekannten QRadar -Ereignissen zuzuordnen, damit sie kategorisiert und verarbeitet werden können.