Nicht dokumentierte Protokolle

Wenn Sie eine Protokollquelle konfigurieren, wird die Gruppe der verfügbaren Protokolltypoptionen durch den ausgewählten Protokollquellentyp begrenzt. Nicht alle Protokollquellentypen unterstützen alle Protokolltypen.

In DSM Configuration Guide wird beschrieben, wie Protokollquellen eines bestimmten Typs konfiguriert werden, wobei jeder der Protokolltypen, die IBM® für diesen Protokollquellentyp vollständig unterstützt, verwendet wird. Jeder Protokolltyp, für den es eine Konfigurationsdokumentation für einen bestimmten Protokollquellentyp gibt, wird als "dokumentiertes" Protokoll für diesen Protokollquellentyp betrachtet. Standardmäßig werden nur diese dokumentierten Protokolle in der Liste Protokollkonfiguration im Fenster Protokollquellen angezeigt.

Als offene Plattform erfasst und verarbeitet QRadar Ereignisdaten über andere Integrationsmethoden (Protokolltypen). Einige Protokolltypen können für einen bestimmten Protokollquellentyp konfiguriert werden, sind jedoch als nicht dokumentiertmarkiert. DSM Configuration Guide enthält jedoch keine Anweisungen zum Einrichten der Ereigniserfassung für nicht dokumentierte Protokolle. IBM bietet keine Unterstützung für die Konfiguration von Protokollquellen, die nicht dokumentierte Protokolle verwenden, da sie nicht intern getestet und dokumentiert werden. Die Benutzer sind dafür verantwortlich, zu bestimmen, wie die Ereignisdaten in QRadar zu erhalten sind.

Das JDBC -Protokoll ist beispielsweise die dokumentierte Konfiguration zum Abrufen von Ereignissen aus einem System, das seine Ereignisdaten in einer Datenbank speichert. Es ist jedoch möglich, dieselben Ereignisdaten über ein Produkt eines anderen Anbieters zu erfassen und anschließend über Syslog an QRadar weiterzuleiten. Konfigurieren Sie die Protokollquelle für die Verwendung des nicht dokumentierten Protokolltyps "Syslog". QRadar akzeptiert die Ereignisse und leitet sie an die entsprechende Protokollquelle weiter.

Sie müssen das Produkt eines anderen Anbieters konfigurieren, um die Ereignisdaten aus der Datenbank abzurufen und über Syslog an QRadar zu senden, da diese Konfiguration nicht die dokumentierte Erfassungsmethode ist.

Wichtig: Die Erfassung und Verarbeitung von Ereignisdaten über nicht dokumentierte Protokolle kann dazu führen, dass Daten anders formatiert werden als von einem dokumentierten DSM-Protokollquellentyp erwartet werden. Daher funktioniert das Parsing für das DSM möglicherweise nicht, wenn es Ereignisse von einem nicht dokumentierten Protokoll empfängt. Beispiel: Ein JDBC-Protokoll erstellt Ereignisnutzdaten, die aus einer Folge von Schlüssel- und Wertepaaren bestehen, die durch Leerzeichen getrennt sind. In der Zieldatenbanktabelle ist der Schlüssel ein Spaltenname und der Wert ist die Spalte für die Tabellenzeile, die das Ereignis darstellt. Das DSM für einen unterstützten Protokollquellentyp, der das JDBC-Protokoll verwendet, erwartet das entsprechende Ereignisformat. Wenn die Ereignisdaten, die von einem Produkt eines anderen Anbieters über das Protokoll 'syslog' weitergeleitet werden, ein anderes Format haben, kann das DSM die Daten nicht parsen. Möglicherweise müssen Sie den DSM-Editor verwenden, um das Parsing eines DSM so anzupassen, dass es diese Ereignisse verarbeiten kann.