Protokolldateiprotokollquellenparameter für Sun Solaris BSM

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Sun Solaris BSM-Protokollquelle auf dem QRadar Console hinzu, indem Sie das Protokolldateiprotokoll verwenden.

Wenn Sie das Protokolldateiprotokoll verwenden, müssen Sie bestimmte Parameter verwenden.

In der folgenden Tabelle werden die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um Protokolldateiereignisse aus Sun Solaris BSM zu erfassen.
Tabelle 1. Protokolldateiprotokollquellenparameter für Sun Solaris BSM DSM
Parameter Wert
Log Source type Solaris BSM
Protocol Configuration Protokolldatei
Log Source Identifier Geben Sie die IP-Adresse oder den Hostnamen für die Protokollquelle ein. Die Protokollquellen-ID muss für den Protokollquellentyp eindeutig sein.
Service Type

Wählen Sie in der Liste das Protokoll aus, das Sie beim Abrufen von Protokolldateien von einem Entfernungsserver verwenden möchten. Der Standardwert ist SFTP.

  • SFTP -SSH-Dateiübertragungsprotokoll
  • FTP -Dateiübertragungsprotokoll
  • SCP -Secure Copy

Das zugrunde liegende Protokoll, das zum Abrufen von Protokolldateien für die Servicetypen SCP und SFTP verwendet wird, erfordert, dass für den im Feld Ferne IP oder Hostname angegebenen Server das SFTP-Subsystem aktiviert ist.

Remote IP or Hostname

Geben Sie die IP-Adresse oder den Hostnamen des Sun Solaris BSM-Systems ein.

Remote Port

Geben Sie den TCP-Port auf dem fernen Host ein, der den ausgewählten Servicetyp ausführt. Wenn Sie den Servicetyp als FTP konfigurieren, ist der Standardwert 21. Wenn Sie als Servicetyp SFTP oder SCP konfigurieren, ist der Standardwert 22.

Der gültige Bereich liegt zwischen 1 und 65535.

Remote User

Geben Sie den für die Anmeldung an Ihrem Sun Solaris-System erforderlichen Benutzernamen ein.

Der Benutzername kann bis zu 255 Zeichen lang sein.

Remote Password

Geben Sie das für die Anmeldung an Ihrem Sun Solaris-System erforderliche Kennwort ein.

Confirm Password

Bestätigen Sie das ferne Kennwort für die Anmeldung an Ihrem Sun Solaris-System.

SSH Key File

Wenn Sie SCP oder SFTP im Feld Servicetyp auswählen, können Sie einen Verzeichnispfad zu einer privaten SSH-Schlüsseldatei definieren. Die Datei mit dem privaten SSH-Schlüssel bietet die Möglichkeit, das Feld Remote Password zu ignorieren.

Remote Directory

Geben Sie die Verzeichnisposition auf dem fernen Host ein, von der die Dateien abgerufen werden sollen. Standardmäßig schreibt das Script newauditlog.sh die lesbaren Protokolldateien in das Verzeichnis /var/log/ .

Recursive

Wählen Sie dieses Kontrollkästchen aus, wenn das Dateimuster auch Unterordner durchsuchen soll. Der Parameter Recursive wird nicht verwendet, wenn Sie SCP als Servicetyp konfigurieren. Standardmäßig ist das Kontrollkästchen nicht ausgewählt.

FTP File Pattern

Wenn Sie SFTP oder FTP als Servicetypauswählen, bietet dies die Möglichkeit, den regulären Ausdruck (regulären Ausdruck) zu konfigurieren, der zum Filtern der Liste der Dateien erforderlich ist, die im fernen Verzeichnisangegeben sind. Alle übereinstimmenden Dateien werden in die Verarbeitung eingeschlossen.

Wenn Sie beispielsweise alle Dateien im Format <starttime>. <endtime>. <hostname> .log abrufen möchten, verwenden Sie den folgenden Eintrag: \d+\.\d+\.\w+\.log.

Die Verwendung dieses Parameters erfordert die Kenntnis regulärer Ausdrücke (regex). Weitere Informationen finden Sie auf der folgenden Website: http://download.oracle.com/javase/tutorial/essential/regex/

FTP Transfer Mode

Diese Option wird nur angezeigt, wenn Sie FTP als Servicetyp auswählen. Der Parameter FTP-Übertragungsmodus ermöglicht die Definition des Dateiübertragungsmodus, wenn Sie Protokolldateien über FTP abrufen.

Wählen Sie in der Liste den Übertragungsmodus aus, den Sie auf diese Protokollquelle anwenden möchten.

  • Binary -Wählen Sie 'Binär' für Protokollquellen aus, für die Binärdatendateien oder komprimierte .zip-, .gzip-, .tar-oder .tar+gzip -Archivdateien erforderlich sind.
  • ASCII -Wählen Sie ASCII für Protokollquellen aus, die eine ASCII-FTP-Dateiübertragung erfordern. Sie müssen NONE für das Feld Prozessor und LINEBYLINE für das Feld Ereignisgenerator auswählen, wenn Sie ASCII als Übertragungsmodus verwenden.
SCP Remote File

Wenn Sie SCP als Servicetyp auswählen, müssen Sie den Dateinamen der fernen Datei eingeben.

Start Time

Die Uhrzeit eingeben, zu der die Verarbeitung beginnen soll. Dieser Parameter wird zusammen mit dem Wiederholungswert verwendet, um festzulegen, wann und wie oft das ferne Verzeichnis nach Dateien durchsucht wird. Geben Sie die Startzeit im 24-Stunden-Format ein: HH: MM.

Recurrence

Geben Sie die Häufigkeit ab der Startzeit ein, mit der das ferne Verzeichnis gescannt werden soll. Geben Sie diesen Wert in Stunden (H), Minuten (M) oder Tagen ein.

Geben Sie zum Beispiel 2H ein, wenn das Verzeichnis alle 2 Stunden gescannt werden soll. Der Standardwert ist 1H.

Run On Save

Wählen Sie dieses Kontrollkästchen aus, wenn das Protokolldateiprotokoll unmittelbar nach dem Anklicken von Speichern ausgeführt werden soll. Nach Abschluss der Ausführung beim Speichern folgt das Protokolldateiprotokoll Ihrem konfigurierten Zeitplan für Startzeit und Wiederholung.

Wenn Sie Beim Speichern ausführen auswählen, wird die Liste der zuvor verarbeiteten Dateien für den Parameter Zuvor verarbeitete Dateien ignorieren gelöscht.

EPS Throttle

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der gültige Bereich liegt zwischen 100 und 5000.

Processor

Wenn die Dateien auf dem fernen Host im Archivformat .zip, .gzip, .taroder tar+gzip gespeichert sind, wählen Sie den Prozessor aus, mit dem die Archive erweitert und Inhalte verarbeitet werden können.

Ignore Previously Processed File(s)

Wählen Sie dieses Kontrollkästchen aus, um bereits verarbeitete Dateien zu verfolgen, und Sie möchten nicht, dass die Dateien ein zweites Mal verarbeitet werden. Dies gilt nur für FTP-und SFTP-Servicetypen.

Change Local Directory?

Wählen Sie dieses Kontrollkästchen aus, wenn Sie das lokale Verzeichnis auf Ihrem QRadar -System definieren möchten, das zum Speichern heruntergeladener Dateien während der Verarbeitung verwendet wird. Es wird empfohlen, das Kontrollkästchen abzuwählen. Wenn das Markierungsfeld ausgewählt ist, wird das Feld Lokales Verzeichnis angezeigt, in dem Sie das lokale Verzeichnis für die Speicherung von Dateien konfigurieren können.

Event Generator

Wählen Sie in der Liste Ereignisgenerator LINEBYLINEaus.