Fehlerbehebung für DSMs
Wenn es in Zusammenhang mit Ihrem Einheitenunterstützungsmodul Probleme gibt, können Sie folgende Probleme beheben.
Was geschieht, wenn Ereignisse, die analysiert werden, mit inoffiziellen DSMs erfasst werden?
Selbst wenn Sie kein offizielles DSM haben, bedeutet dies nicht, dass keine Ereignisse erfasst werden. Sie gibt an, dass das Ereignis, das von IBM QRadar empfangen wird, auf der Registerkarte "Protokollaktivität" von QRadarals "Unbekannt" identifiziert werden kann. "Unbekannt " bedeutet, dass IBM® QRadar das Ereignis erfasst hat, aber das Ereignisformat nicht analysieren konnte, um das Ereignis zu kategorisieren. Einige eindeutige Ereignisse in inoffiziellen DSMs können jedoch nicht syntaktisch analysiert oder identifiziert werden, wenn sie keinem der erwarteten Ereignisformate entsprechen. Ereignisse, die das System nicht interpretieren kann, werden als "Unbekannt" kategorisiert.
Was ist der Unterschied zwischen einem unbekannten und einem gespeicherten Ereignis?
- Syntaktisch analysierte Ereignisse
- QRadar erfasst, analysiert und kategorisiert das Ereignis für die richtige Protokollquelle.
- Unbekannte Ereignisse
- Das Ereignis wird erfasst und syntaktisch analysiert, kann jedoch nicht kategorisiert, d. h. keiner bestimmten Ereignisquelle zugeordnet werden. Der Ereignisname und die untergeordnete Kategorie werden als Unbekanntfestgelegt. Protokollquellen, die nicht automatisch erkannt werden, werden normalerweise als Unbekanntes Ereignisprotokoll identifiziert, bis eine Protokollquelle manuell im System erstellt wird. Wenn ein Ereignis keiner bestimmten Protokollquelle zugeordnet werden kann, wird das Ereignis einer generischen Protokollquelle zugewiesen. Sie können diese Ereignisse ermitteln, indem Sie nach Ereignissen suchen, die der SIM Generic -Protokollquelle zugeordnet sind, oder indem Sie den Filter Event is Unparsed verwenden.
- Gespeicherte Ereignisse
- Das Ereignis kann von QRadarnicht interpretiert oder analysiert werden. Wenn QRadar ein Ereignis nicht analysieren kann, schreibt es das Ereignis auf Platte und kategorisiert es als Gespeichert.
Wie können Sie diese Ereignisse auf der Registerkarte "Protokollaktivität" finden?
Um Ereignisse zu finden, die für Ihr Gerät spezifisch sind, können Sie in QRadar nach der Quellen-IP-Adresse Ihres Geräts suchen. Sie können auch einen eindeutigen Wert aus den Ereignisnutzdaten auswählen und nach Payload Containssuchen. Bei einem dieser Suchvorgänge werden Sie das gesuchte Ereignis vermutlich finden, und es wird wahrscheinlich entweder als Unbekannt oder als Gespeichert kategorisiert sein.
Die einfachste Möglichkeit, unbekannte oder gespeicherte Ereignisse zu finden, ist das Hinzufügen eines Suchfilters für Event in Unparsed. Dieser Suchfilter findet alle Ereignisse, die entweder nicht syntaktisch analysiert werden können (gespeicherte Ereignisse) oder die keiner bestimmten Protokollquelle zugeordnet oder nicht automatisch erkannt werden können (unbekannte Protokollereignisse).
Weitere Informationen zu offiziell unterstützten DSMs finden Sie unter QRadar® supported DSMs.
Was tun Sie, wenn Sie ein unbekanntes Ereignisprotokoll aus einer Protokollquelle haben, die nicht automatisch erkannt wird?
Der Event Collection Service (ECS) enthält einen Datenverkehrsanalyseprozess, der automatisch neue Protokollquellen aus Ereignissen erkennt und erstellt. Die Datenverkehrsanalyse versucht, die Protokollquelle zu ermitteln, indem die Ereignisnutzdaten analysiert werden. Zur Ermittlung einer Protokollquelle sind mindestens 25 Ereignisse erforderlich. Wenn die Protokollquelle durch die Datenverkehrsanalyse nach 1.000 Ereignissen nicht identifiziert werden kann, bricht QRadar den automatischen Erkennungsprozess ab. Wenn eine Protokollquelle nicht anhand der Ereignisnutzdaten identifiziert werden kann und den maximalen Schwellenwert für die Datenverkehrsanalyse erreicht, generiert QRadar eine Benachrichtigung, die die IP-Adresse der Protokollquelle angibt. QRadar generiert die folgende Benachrichtigung:
Unable to automatically detect the associated log source for IP address <IP>
QRadar kategorisiert dann die Protokollquelle als SIM Generic und kennzeichnet die Ereignisse als Unbekanntes Ereignisprotokoll.
QRadar kann bestimmte Protokollquellen automatisch erkennen, aber einige unterstützte Protokollquellen können nicht erkannt werden. Häufige Ursachen für diese Benachrichtigung sind:
- Das Gerät ist eine neuere Version als das DSM, das QRadar für das Parsing von Ereignissen unterstützt.
- Der Einheitentyp unterstützt keine automatische Protokollquellenerkennung. Sehen Sie in der Dokumentation zu Ihrem DSM nach, ob es automatisch erkannt wird.
- Die Protokolle haben möglicherweise nicht das erwartete Format. Möglicherweise fehlt ein anpassbares Ereignisformat oder ein erforderliches Feld.
- Die Einheit erstellt möglicherweise aufgrund einer falschen Konfiguration ein Ereignisformat.
- Die Protokolle stammen von einer Einheit, die kein offiziell unterstütztes DSM in QRadarist.
- Überprüfen Sie die IP-Adresse, um festzustellen, welche Einheit nicht analysierte Ereignisse sendet. Nach der Identifizierung des Geräts können Sie mithilfe der IBM QRadar Log Source Management -App manuell eine Protokollquelle erstellen.
- Überprüfen Sie alle Protokollquellen, die Ereignisse mit niedriger Rate weiterleiten. Protokollquellen mit niedrigen Ereignisraten sind eine häufige Ursache dieser Benachrichtigung.
- Stellen Sie sicher, dass die automatische Aktualisierung die neuesten DSMs herunterlädt, um Ereignisse für Ihr QRadar -System ordnungsgemäß zu analysieren.
- Überprüfen Sie alle Protokollquellen, die Ereignisse über einen zentralen Protokollserver bereitstellen. Protokolle, die von zentralen Protokollservern oder Managementkonsolen bereitgestellt werden, erfordern möglicherweise, dass ihre Protokollquellen manuell erstellt werden.
- Überprüfen Sie die Registerkarte Protokollaktivität , um den Appliance-Typ anhand der IP-Adresse in der Benachrichtigung zu ermitteln und manuell eine Protokollquelle in QRadarzu erstellen.
Was können Sie tun, wenn die Produktversion oder die Einheit, die Sie haben, nicht im Handbuch "DSM Configuration Guide" aufgelistet ist?
Manchmal wird eine Version eines Anbieterprodukts oder einer Einheit nicht als unterstützt aufgelistet. Wenn das Produkt oder die Einheit nicht aufgelistet ist, befolgen Sie die folgenden Richtlinien:
- Version nicht aufgelistet
- Wenn das DSM für Ihr Produkt offiziell von QRadarunterstützt wird, Ihre Produktversion jedoch nicht im IBM QRadar DSM Configuration Guideaufgelistet ist, haben Sie die folgenden Optionen:
- Testen Sie das DSM, um zu sehen, ob es funktioniert. Die Produktversionen, die im Handbuch aufgelistet sind, werden von IBMgetestet, aber neuere nicht getestete Versionen können auch funktionieren.
- Wenn Sie das DSM ausprobiert haben und es nicht funktioniert, öffnen Sie ein Support-Ticket für eine Überprüfung der Protokollquelle, um mögliche Probleme zu beheben und auszuschließen.Tipp: In den meisten Fällen sind keine Änderungen erforderlich oder möglicherweise ist nur eine geringfügige Aktualisierung der IBM QRadar -Kennungs-Map (QID) erforderlich. Software-Updates von Anbietern können in seltenen Fällen Ereignisformate hinzufügen oder ändern, die das DSM unterbrechen und eine RFE für die Entwicklung einer neuen Integration erfordern. Dies ist das einzige Szenario, in dem eine RFE erforderlich ist.
- Einheit nicht aufgelistet
- Wenn ein Gerät nicht offiziell unterstützt wird, haben Sie die folgenden Optionen:
- Stellen Sie eine Verbesserungsanfrage (Request For Enhancement, RFE), damit ihre
Einheit in Zukunft offiziell unterstützt wird.
- Rufen Sie die Seite QRadar SIEM RFE auf (https://ibm.biz/BdRPx5).
- Melden Sie sich auf der Support-Portalseite an.
- Klicken Sie auf die Registerkarte Submit (Übergeben) und geben Sie die erforderlichen Informationen ein.Tipp: Wenn Sie Ereignisprotokolle von einem Gerät haben, hängen Sie die Ereignisinformationen an und geben Sie die Produktversion des Geräts an, von dem das Ereignisprotokoll generiert wurde.
- Schreiben Sie eine Protokollquellenerweiterung, mit der Ereignisse für Ihre Einheit syntaktisch analysiert werden können. Weitere Informationen finden Sie unter Protokollquellenerweiterungen und im DSM-Editor.
- Sie können Inhaltserweiterungen zum Senden von Ereignissen an QRadar verwenden, die von einigen Drittanbietern bereitgestellt werden. Sie finden sie in IBM Security App Exchange (https://exchange.xforce.ibmcloud.com/hub/). Diese DSM-Integrationen anderer Anbieter werden vom Anbieter unterstützt, nicht von IBM. Eine Liste der verfügbaren DSMs anderer Anbieter finden Sie unter DSMs supported by third Vendors.
- Stellen Sie eine Verbesserungsanfrage (Request For Enhancement, RFE), damit ihre
Einheit in Zukunft offiziell unterstützt wird.