Syslog-Protokollquellenparameter für ThreatGRID Malware Threat Intelligence Platform

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Protokollquelle ThreatGRID Malware Threat Intelligence Platform auf dem QRadar Console hinzu, indem Sie das Syslog-Protokoll verwenden.

Bei Verwendung des Syslog-Protokolls müssen bestimmte Parameter verwendet werden.

In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte erfordern, um Syslog-Ereignisse von ThreatGRID Malware Threat Intelligence Platform zu erfassen:
Tabelle 1. Syslog-Protokollquellenparameter für ThreatGRID Malware Threat Intelligence Platform DSM
Parameter Wert
Log Source Name Geben Sie einen Namen für Ihre Protokollquelle ein.
Log Source Description Geben Sie eine Beschreibung für die Protokollquelle ein.
Log Source Type ThreatGRID Malware-Informationsplattform
Protocol Configuration Syslog
Log Source Identifier

Geben Sie die IP-Adresse oder den Hostnamen für die Protokollquelle als Kennung für Ereignisse aus ThreatGRID Malware Intelligence Platform ein.

Die Protokollquellen-ID muss für den Protokollquellentyp eindeutig sein.
Enabled

Aktivieren Sie dieses Kontrollkästchen, um die Protokollquelle zu aktivieren. Standardmäßig ist das Kontrollkästchen aktiviert.

Credibility

Wählen Sie in der Liste die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10.

Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5.

Target Event Collector

Wählen Sie in der Liste den Target Event Collector aus, der als Ziel für die Protokollquelle verwendet werden soll.

Coalescing Events

Wählen Sie dieses Kontrollkästchen aus, um die Protokollquelle für die Verbindung von Ereignissen (Bundle) zu aktivieren.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Verbindungsereignisse aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.

Incoming Event Payload

Wählen Sie in der Liste den Encoder für eingehende Nutzdaten zum Parsen und Speichern der Protokolle aus.

Store Event Payload

Wählen Sie dieses Kontrollkästchen aus, damit die Protokollquelle Ereignisnutzdaten speichern kann.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Ereignisnutzdaten speichern aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.