Eine Protokolldateiprotokollquelle ermöglicht IBM
QRadar das Abrufen archivierter Protokolldateien von einem fernen Host. Das McAfee Web Gateway DSM unterstützt das Massenladen von access.log -Dateien unter Verwendung der Protokolldateiprotokollquelle. Das Standardverzeichnis für McAfee Web Gateway-Zugriffsprotokolle ist das Verzeichnis /opt/mwg/log/user-defined-logs/access.log/ .
Informationen zu dieser Task
Sie können jetzt die Protokollquelle und das Protokoll in QRadarkonfigurieren.
Vorgehensweise
- Wählen Sie McAfee Web Gateway in der Liste Protokollquellentyp aus, um QRadar für den Empfang von Ereignissen von einer McAfee Web Gateway-Appliance zu konfigurieren.
- Um das Protokoll zu konfigurieren, müssen Sie die Option Protokolldatei in der Liste Protokollkonfiguration auswählen.
- Um den Parameter Dateimuster zu konfigurieren, müssen Sie eine Zeichenfolge für einen regulären Ausdruck für die Datei access.log eingeben, z. B. access [0-9] +\.log.
Hinweis: Wenn Sie GZIP für Ihre access.log -Dateien ausgewählt haben, müssen Sie access[0-9]+\.log\.gz in das Feld Dateimuster eingeben und in der Liste Prozessor GZIPauswählen.