Nicht dokumentierte Protokolle
Wenn Sie eine Protokollquelle konfigurieren, wird die Gruppe der verfügbaren Protokolltypoptionen durch den ausgewählten Protokollquellentyp begrenzt. Nicht alle Protokollquellentypen unterstützen alle Protokolltypen.
In DSM Configuration Guide wird beschrieben, wie Protokollquellen eines bestimmten Typs konfiguriert werden, wobei jeder der Protokolltypen, die IBM® für diesen Protokollquellentyp vollständig unterstützt, verwendet wird. Jeder Protokolltyp, für den es eine Konfigurationsdokumentation für einen bestimmten Protokollquellentyp gibt, wird als "dokumentiertes" Protokoll für diesen Protokollquellentyp betrachtet. Standardmäßig werden nur diese dokumentierten Protokolle in der Liste Protokollkonfiguration im Fenster Protokollquellen angezeigt.
Als offene Plattform erfasst und verarbeitet QRadar Ereignisdaten über andere Integrationsmethoden (Protokolltypen). Einige Protokolltypen können für einen bestimmten Protokollquellentyp konfiguriert werden, sind jedoch als nicht dokumentiertmarkiert. DSM Configuration Guide enthält jedoch keine Anweisungen zum Einrichten der Ereigniserfassung für nicht dokumentierte Protokolle. IBM bietet keine Unterstützung für die Konfiguration von Protokollquellen, die nicht dokumentierte Protokolle verwenden, da sie nicht intern getestet und dokumentiert werden. Die Benutzer sind dafür verantwortlich, zu bestimmen, wie die Ereignisdaten in QRadar zu erhalten sind.
Das JDBC -Protokoll ist beispielsweise die dokumentierte Konfiguration zum Abrufen von Ereignissen aus einem System, das seine Ereignisdaten in einer Datenbank speichert. Es ist jedoch möglich, dieselben Ereignisdaten über ein Produkt eines anderen Anbieters zu erfassen und anschließend über Syslog an QRadar weiterzuleiten. Konfigurieren Sie die Protokollquelle für die Verwendung des nicht dokumentierten Protokolltyps "Syslog". QRadar akzeptiert die Ereignisse und leitet sie an die entsprechende Protokollquelle weiter.
Sie müssen das Produkt eines anderen Anbieters konfigurieren, um die Ereignisdaten aus der Datenbank abzurufen und über Syslog an QRadar zu senden, da diese Konfiguration nicht die dokumentierte Erfassungsmethode ist.