Microsoft IIS-Protokollquellenparameter für Microsoft IIS Server

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Microsoft IIS Server-Protokollquelle auf dem QRadar Console hinzu, indem Sie das Microsoft IIS-Protokoll verwenden.

Bei Verwendung des Microsoft IIS-Protokolls müssen bestimmte Parameter verwendet werden.

Hinweis: Weitere Informationen zur Installation von SMB Trail und abhängigen Protokollen finden Sie unter Installation von SMB Tail und abhängigen Protokollen.
In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte für die Erfassung von Microsoft IIS-Ereignissen von einem Microsoft IIS-Server erfordern:
Tabelle 1. Microsoft IIS-Protokollquellenparameter für Microsoft IIS Server DSM
Parameter Wert
Log Source type Microsoft IIS-Server
Protocol Configuration Microsoft IIS
Log Source Identifier

Geben Sie die IP-Adresse oder den Hostnamen für die Protokollquelle ein.

File Pattern

Geben Sie den regulären Ausdruck (regulären Ausdruck) ein, der zum Filtern der Dateinamen erforderlich ist. Alle übereinstimmenden Dateien werden in die Verarbeitung eingeschlossen. Der Standardwert ist (?:u_)?ex.*\.(?:log|LOG)

Um beispielsweise alle Dateien aufzulisten, die mit dem Wort log beginnen, gefolgt von einer oder mehreren Ziffern und mit tar.gzenden, verwenden Sie den folgenden Eintrag: log[0-9]+\.tar\.gz. Die Verwendung dieses Parameters erfordert die Kenntnis regulärer Ausdrücke (regex). Weitere Informationen finden Sie auf der folgenden Website: http://download.oracle.com/javase/tutorial/essential/regex/

Eine vollständige Liste der Microsoft IIS-Protokollparameter und ihrer Werte finden Sie unter Microsoft IIS-Protokollkonfigurationsoptionen.