Extrahieren von Daten mithilfe des Protokolldateiprotokolls

Eine Protokolldateiprotokollquelle ermöglicht IBM QRadar das Abrufen archivierter Protokolldateien von einem fernen Host. Das McAfee Web Gateway DSM unterstützt das Massenladen von access.log -Dateien unter Verwendung der Protokolldateiprotokollquelle. Das Standardverzeichnis für McAfee Web Gateway-Zugriffsprotokolle ist das Verzeichnis /opt/mwg/log/user-defined-logs/access.log/ .

Informationen zu dieser Task

Sie können jetzt die Protokollquelle und das Protokoll in QRadarkonfigurieren.

Vorgehensweise

  1. Wählen Sie McAfee Web Gateway in der Liste Protokollquellentyp aus, um QRadar für den Empfang von Ereignissen von einer McAfee Web Gateway-Appliance zu konfigurieren.
  2. Um das Protokoll zu konfigurieren, müssen Sie die Option Protokolldatei in der Liste Protokollkonfiguration auswählen.
  3. Um den Parameter Dateimuster zu konfigurieren, müssen Sie eine Zeichenfolge für einen regulären Ausdruck für die Datei access.log eingeben, z. B. access [0-9] +\.log.
    Hinweis: Wenn Sie GZIP für Ihre access.log -Dateien ausgewählt haben, müssen Sie access[0-9]+\.log\.gz in das Feld Dateimuster eingeben und in der Liste Prozessor GZIPauswählen.