osquery-Protokollquellenparameter
Wenn Sie eine Osquery-Protokollquelle über das mehrzeilige Syslog-Protokoll QRadar Console „ TCP “ hinzufügen, müssen Sie bestimmte Parameter verwenden.
| Parameter | Wert |
|---|---|
| Log Source type | osquery |
| Protocol Configuration | TCP Multiline Syslog |
| Log Source Identifier | osquery |
| Listen Port | 12468 |
| Aggregation Method | Id-Verknüpft |
| Message ID Pattern | "Eindeutige ID": \" (. *?) " |
| Event Formatter | Keine Formatierung |
| Show Advanced Options | Ja |
| Use As A Gateway Log Source | Wählen Sie diese Option aus. Wenn diese Option ausgewählt ist, können Ereignisse, die durch die Protokollquelle fließen, auf der Basis des Quellennamens, der für die Ereignisse gekennzeichnet ist, an andere Protokollquellen weitergeleitet werden. |
| Retain Entire Lines During Event Aggregation | Wählen Sie diese Option aus. Wenn diese Option ausgewählt ist, können Sie den Teil der Ereignisse, die vor Message IDPattern auftreten, entweder verwerfen oder beibehalten, wenn Sie Ereignisse mit demselben ID-Muster miteinander verknüpfen. |
| Time Limit | 5 |
| Enabled | Wählen Sie diese Option aus, um die Protokollquelle zu aktivieren. |
Eine vollständige Liste der Parameter für das mehrzeilige Syslog-Protokoll von „ TCP “ sowie deren Werte finden Sie unter „ TCP : Konfigurationsoptionen für das mehrzeilige Syslog-Protokoll“.