IBM Disconnected Log Collector für die Kommunikation mit QRadar konfigurieren
Um Ereignisse an IBM QRadarweiterzuleiten, müssen Sie die Konfigurationsdatei auf Ihrer DLC-Konsole (DLC = Disconnected Log Collector) bearbeiten.
Vorbereitende Schritte
IBM® Disconnected Log Collector muss so konfiguriert werden, dass er Ereignisse sammelt und sie an QRadar weiterleitet. Weitere Informationen finden Sie in der Dokumentation zu IBM Disconnected Log Collector (https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.dlc.doc/c_dlc_overview.html).
Informationen zu dieser Task
IBM Disconnected Log Collector 1.5 sendet einige Metrikereignisse an QRadar , um einige wichtige Statistikdaten von Ihrem getrennten Protokollkollektor zu überwachen. Der getrennte Protokollkollektor sendet einmal pro Minute drei verschiedene Metrikereignisse.
In der folgenden Tabelle werden die drei Metrikereignistypen beschrieben, die an QRadargesendet werden.
| Komponentenname | Metrik-ID | Beschreibung |
|---|---|---|
| EventProcessingFilterQueue | SpillFilesCount | Wenn die Rate der eingehenden Ereignisse die Kapazität zur Verarbeitung der Ereignisse überschreitet, erhöht sich die Anzahl. |
| ecs-dlc_dlc_TCP_TO_QRADAR | SpillFilesCount | Wenn der DLC getrennt ist oder die Rate der eingehenden Ereignisse die Einstellung für ausgehende EPS im DLC überschreitet, erhöht sich die Anzahl. |
| Quellenüberwachung | EventRate | Die aktuelle vom DLC erfasste EPS-Rate. |