IBM Disconnected Log Collector für die Kommunikation mit QRadar konfigurieren

Um Ereignisse an IBM QRadarweiterzuleiten, müssen Sie die Konfigurationsdatei auf Ihrer DLC-Konsole (DLC = Disconnected Log Collector) bearbeiten.

Vorbereitende Schritte

IBM® Disconnected Log Collector muss so konfiguriert werden, dass er Ereignisse sammelt und sie an QRadar weiterleitet. Weitere Informationen finden Sie in der Dokumentation zu IBM Disconnected Log Collector (https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.dlc.doc/c_dlc_overview.html).

Informationen zu dieser Task

IBM Disconnected Log Collector 1.5 sendet einige Metrikereignisse an QRadar , um einige wichtige Statistikdaten von Ihrem getrennten Protokollkollektor zu überwachen. Der getrennte Protokollkollektor sendet einmal pro Minute drei verschiedene Metrikereignisse.

In der folgenden Tabelle werden die drei Metrikereignistypen beschrieben, die an QRadargesendet werden.
Tabelle 1. Metrikereignistypen, die an QRadar gesendet werden
Komponentenname Metrik-ID Beschreibung
EventProcessingFilterQueue SpillFilesCount Wenn die Rate der eingehenden Ereignisse die Kapazität zur Verarbeitung der Ereignisse überschreitet, erhöht sich die Anzahl.
ecs-dlc_dlc_TCP_TO_QRADAR SpillFilesCount Wenn der DLC getrennt ist oder die Rate der eingehenden Ereignisse die Einstellung für ausgehende EPS im DLC überschreitet, erhöht sich die Anzahl.
Quellenüberwachung EventRate Die aktuelle vom DLC erfasste EPS-Rate.

Vorgehensweise

  1. Melden Sie sich bei Ihrer getrennten Protokollkonsole an. Sie müssen über die Berechtigung zum Bearbeiten von Dateien und zum Neustart von Services verfügen.
  2. Wechseln Sie zur Datei /opt/ibm/si/services/dlc/conf/config.json .
  3. Ändern Sie die Zeile "DLCMetricsEventsEnabled":false" in "DLCMetricsEventsEnabled":true"und speichern Sie Ihre Änderungen.
  4. Geben Sie den folgenden Befehl ein, um den Service 'Disconnected Log Collector' erneut zu starten:

    systemctl restart dlc

Nächste Schritte

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine weitergeleitete Protokollquelle auf dem QRadar Consolehinzu.