Syslog-Protokollquellenparameter für ThreatGRID Malware Threat Intelligence Platform
Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Protokollquelle ThreatGRID Malware Threat Intelligence Platform auf dem QRadar Console hinzu, indem Sie das Syslog-Protokoll verwenden.
Bei Verwendung des Syslog-Protokolls müssen bestimmte Parameter verwendet werden.
| Parameter | Wert |
|---|---|
| Log Source Name | Geben Sie einen Namen für Ihre Protokollquelle ein. |
| Log Source Description | Geben Sie eine Beschreibung für die Protokollquelle ein. |
| Log Source Type | ThreatGRID Malware-Informationsplattform |
| Protocol Configuration | Syslog |
| Log Source Identifier | Geben Sie die IP-Adresse oder den Hostnamen für die Protokollquelle als Kennung für Ereignisse aus ThreatGRID Malware Intelligence Platform ein. Die Protokollquellen-ID muss für den Protokollquellentyp eindeutig sein. |
| Enabled | Aktivieren Sie dieses Kontrollkästchen, um die Protokollquelle zu aktivieren. Standardmäßig ist das Kontrollkästchen aktiviert. |
| Credibility | Wählen Sie in der Liste die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10. Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5. |
| Target Event Collector | Wählen Sie in der Liste den Target Event Collector aus, der als Ziel für die Protokollquelle verwendet werden soll. |
| Coalescing Events | Wählen Sie dieses Kontrollkästchen aus, um die Protokollquelle für die Verbindung von Ereignissen (Bundle) zu aktivieren. Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Verbindungsereignisse aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren. |
| Incoming Event Payload | Wählen Sie in der Liste den Encoder für eingehende Nutzdaten zum Parsen und Speichern der Protokolle aus. |
| Store Event Payload | Wählen Sie dieses Kontrollkästchen aus, damit die Protokollquelle Ereignisnutzdaten speichern kann. Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Ereignisnutzdaten speichern aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren. |