Konfigurationsoptionen für das Alibaba Cloud Simple Log Service -Protokoll

Das Alibaba Cloud Simple Log Service -Protokoll für IBM QRadar ist ein abgehendes oder aktives Protokoll, das Protokolle aus einem bestimmten Protokollspeicher erfasst, der in der Alibaba Cloud Log-Anwendung verfügbar ist.

Wichtig: Konfigurieren Sie vor der Konfiguration des Alibaba Cloud Simple Log Service -Protokolls die Benutzerzugriffsrollen und die Serviceberechtigungsnachweise für den Zugriff auf die Anwendung 'Alibaba Cloud Log'.
  • Für den Zugriff auf Protokolle aus dem Protokollspeicher erstellen Sie den Protokollspeicher in der Anwendung "Protokoll". Weitere Informationen finden Sie unter Logstore verwalten.
  • Erstellen Sie Serviceberechtigungsnachweise. Weitere Informationen finden Sie unter AccessKey Pair.
Tabelle 1. Allgemeine Protokollquellenparameter für das Protokoll 'Alibaba Cloud Simple Log Service'
Parameter Beschreibung
Protokollkonfiguration Alibaba Cloud Simple Log Service
Log Source Identifier (Protokollquellenkennung)

Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Die Protokollquellen-ID muss nicht auf einen bestimmten Server verweisen und kann denselben Wert wie der Protokollquellennamehaben.

Zugriffsschlüssel-ID Die Zugriffsschlüssel-ID wird generiert, wenn Sie die Serviceberechtigungsnachweise konfigurieren.
Geheimer Zugriffsschlüssel Der geheime Zugriffsschlüssel wird generiert, wenn Sie die Serviceberechtigungsnachweise konfigurieren.
Öffentlicher Protokollspeicherendpunkt Der öffentliche Endpunkt des Protokollspeichers im Abschnitt 'Alibaba Cloud Log Application'. Weitere Informationen finden Sie unter Regionen und Endpunkte.
Projektname des Protokollspeichers Der Name des Protokollspeicherprojekts in der Alibaba-Cloud-Protokollanwendung.
Protokollspeichername Der Protokollspeichername im Abschnitt 'Protokollspeicher' der Alibaba-Cloud-Protokollanwendung.
Proxy verwenden

Wenn QRadar über einen Proxy auf Alibaba Cloud Simple Log Service zugreift, aktivieren Sie Proxy verwenden.

Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Parameter Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort . Wenn der Proxy keine Authentifizierung erfordert, lassen Sie die Felder Proxy-Benutzername und Proxy-Kennwort leer.

Wiederholung

Geben Sie ein Zeitintervall ein, um festzulegen, wie häufig das Protokoll neue Daten abfragt. Das Zeitintervall kann Werte in Stunden (H), Minuten (M) oder Tagen (D) enthalten. Beispiel: 2H = 2 Stunden, 15M = 15 Minuten, 30 = Sekunden.

Der Mindestwert ist 60 (Sekunden) oder 1M.

EPS-Regulierung

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der Standardwert ist 5000.

Erweiterte Optionen aktivieren
Wählen Sie dieses Kontrollkästchen aus, um die folgenden Konfigurationsoptionen zu aktivieren:
  • Nicht vertrauenswürdig zulassen
  • Workflow überschreiben
Nicht vertrauenswürdig zulassen

Aktivieren Sie diesen Parameter, damit das Protokoll selbst signierte und ansonsten nicht vertrauenswürdige Zertifikate akzeptiert, die sich im Verzeichnis /opt/qradar/conf/trusted_certificates/ befinden. Wenn Sie den Parameter inaktivieren, erkennt der Scanner nur Zertifikate an, die von einem vertrauenswürdigen Unterzeichner signiert wurden.

Die Zertifikate müssen im PEM-oder RED-codierten Binärformat vorliegen und als .crt -oder .cert -Datei gespeichert werden.

Ihr Workflow kann diese Einstellung überschreiben. Weitere Informationen zu diesem Vorgang finden Sie in der Dokumentation zu „ IBM “.

Workflow überschreiben Aktivieren Sie diese Option, um den Workflow anzupassen. Wenn Sie diese Option aktivieren, werden die Parameter Workflow und Workflowparameter angezeigt.
Workflow

Das XML-Dokument, das definiert, wie die Protokollinstanz Ereignisse aus der Ziel-API erfasst. Weitere Informationen zum Standardworkflow finden Sie unter Alibaba Cloud Simple Log Service-Protokollworkflow.

Workflowparameter

Das XML-Dokument, das die Parameterwerte enthält, die direkt vom Workflow verwendet werden. Weitere Informationen zu den Standardworkflowparametern finden Sie unter Alibaba Cloud Simple Log Service-Protokollworkflow.