Syslog-Protokollquellenparameter für Honeycomb Lexicon File Integrity Monitor
Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie unter Verwendung des Syslog-Protokolls eine Protokollquelle für Honeycomb Lexicon File Integrity Monitor auf dem QRadar Console hinzu.
Wenn Sie das syslog-Protokoll verwenden, müssen Sie bestimmte Parameter verwenden.
| Parameter | Wert |
|---|---|
| Log Source Name | Geben Sie einen Namen für Ihre Protokollquelle ein. |
| Log Source Description | Geben Sie eine Beschreibung für die Protokollquelle ein. |
| Log Source Type | Honeycomb Lexicon File Integrity Monitor |
| Protocol Configuration | Syslog |
| Log Source Identifier | Geben Sie die IP-Adresse oder den Hostnamen für die Protokollquelle als Kennung für Ereignisse aus Ihrer Honeycomb Lexicon FIM-Installation ein. Die Protokollquellenkennung muss ein eindeutiger Wert sein. |
| Enabled | Aktivieren Sie dieses Kontrollkästchen, um die Protokollquelle zu aktivieren. Standardmäßig ist das Kontrollkästchen aktiviert. |
| Credibility | Wählen Sie in der Liste die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10. Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5. |
| Target Event Collector | Wählen Sie in der Liste den Target Event Collector aus, der als Ziel für die Protokollquelle verwendet werden soll. |
| Coalescing Events | Wählen Sie dieses Kontrollkästchen aus, um die Protokollquelle für die Verbindung von Ereignissen (Bundle) zu aktivieren. Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Verbindungsereignisse aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren. |
| Incoming Event Payload | Wählen Sie in der Liste den Encoder für eingehende Nutzdaten zum Parsen und Speichern der Protokolle aus. |
| Store Event Payload | Wählen Sie dieses Kontrollkästchen aus, damit die Protokollquelle Ereignisnutzdaten speichern kann. Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Ereignisnutzdaten speichern aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren. |