Protokolldateiprotokollquellenparameter für Salesforce -Sicherheitsprüfung
Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Salesforce Security Auditing-Protokollquelle auf dem QRadar Console hinzu, indem Sie das Protokolldateiprotokoll verwenden.
Wenn Sie das Protokolldateiprotokoll verwenden, müssen Sie bestimmte Parameter verwenden.
In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte für die Erfassung von Protokolldateiereignissen fromSalesforce erfordern:
| Parameter | Wert |
|---|---|
| Log Source type | Salesforce Security Auditing |
| Protocol Configuration | Protokolldatei |
| Event Generator | RegEx -basierte mehrzeilige |
| Start Pattern | (\d{1,2}/\d{1,2}/\d{4} \d{1,2}: \d{2}: \d{2} \w +) |
| End Pattern | Stellen Sie sicher, dass dieser Parameter leer ist. |
| Date Time RegEx | (\d{1,2}/\d{1,2}/\d{4} \d{1,2}: \d{2}: \d{2} \w +) |
| Date Time Format | TT/MM/JJJJ hh:mm:ss z |
Eine vollständige Liste der Protokolldateiprotokollparameter und ihrer Werte finden Sie unter Protokolldateiprotokollkonfigurationsoptionen.