Syslog-Protokollquellenparameter für Zscaler NSS
Wenn IBM QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie unter Verwendung des Syslog-Protokolls eine Zscaler-NSS-Protokollquelle auf dem QRadar Console hinzu.
Wenn Sie das Syslog-Protokoll verwenden, müssen Sie bestimmte Parameter verwenden.
Parameter |
Beschreibung |
|---|---|
| Log Source type | Zscaler NSS |
| Protocol Configuration | Syslog |
| Log Source Identifier | Geben Sie die IP-Adresse als Kennung für Ereignisse aus Ihrer Zscaler NSS-Installation ein. Die Protokollquellen-ID muss eindeutig sein. |
| Enabled | Standardmäßig ist das Kontrollkästchen aktiviert. |
| Credibility | Wählen Sie die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10. Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5. |
| Target Event Collector | Wählen Sie den Zielereigniskollektor aus, der als Ziel für die Protokollquelle verwendet werden soll. |
| Coalescing Events | Wählen Sie diese Option für die Protokollquelle aus, um Ereignisse zu verbinden (Bundle). Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Verbindungsereignisse aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Protokollquellenkonfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren. |
| Incoming Event Payload | Wählen Sie die Option Encoder für eingehende Nutzdaten aus, um die Protokolle aus der Liste zu analysieren und speichern. |
| Store Event Payload | Wählen Sie diese Option aus, damit die Protokollquelle Ereignisnutzdaten speichern kann. Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Ereignisnutzdaten speichern aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren. |
| Log Source Language | Wählen Sie die Sprache der von Zscaler NSS generierten Ereignisse aus. |