Protokollquelle hinzufügen

Wenn die Protokollquelle nicht automatisch erkannt wird, fügen Sie sie mithilfe der App QRadar Log Source Management manuell hinzu, damit Sie Ereignisse von Ihren Netzeinheiten oder Appliances empfangen können.

Wenn Sie QRadar 7.3.1 für 7.5.0 Update Package 3 verwenden, können Sie auch eine Protokollquelle über das Symbol Protokollquellenhinzufügen. Wenn Sie in QRadar 7.5.0 Update Package 4 und höher auf das Symbol Protokollquellen klicken, wird die App QRadar Log Source Management geöffnet.

Vorbereitende Schritte

Stellen Sie sicher, dass die App QRadar Log Source Management auf Ihrem QRadar Consoleinstalliert ist. Weitere Informationen zur Installation der App finden Sie unter Installation der QRadar® Log Source Management-App.

Vorgehensweise

  1. Melden Sie sich an QRadar an.
  2. Klicken Sie auf die Registerkarte Verwaltung .
  3. Klicken Sie zum Öffnen der App auf das Symbol für die App QRadar Log Source Management .
  4. Klicken Sie auf Neue Protokollquelle > Einzelne Protokollquelle.
  5. Wählen Sie auf der Seite Protokollquellentyp auswählen einen Protokollquellentyp aus und klicken Sie auf Protokolltyp auswählen.
  6. Wählen Sie auf der Seite Protokolltyp auswählen ein Protokoll aus und klicken Sie auf Protokollquellenparameter konfigurieren.
  7. Konfigurieren Sie auf der Seite Protokollquellenparameter konfigurieren die Protokollquellenparameter und klicken Sie auf Protokollparameter konfigurieren.
    In der folgenden Tabelle werden die allgemeinen Protokollquellenparameter für alle Protokollquellentypen beschrieben:
    Tabelle 1 Allgemeine Protokollquellenparameter
    Parameter Beschreibung
    Enabled Wenn diese Option nicht aktiviert ist, erfasst die Protokollquelle keine Ereignisse.
    Credibility Die Zuverlässigkeit stellt die Integrität oder Gültigkeit von Ereignissen dar, die von einer Protokollquelle erstellt werden. Der Zuverlässigkeitswert, der einer Protokollquelle zugeordnet wird, kann abhängig von eingehenden Ereignissen erhöht oder verringert werden und kann als Antwort auf benutzerdefinierte Ereignisregeln angepasst werden. Die Zuverlässigkeit von Ereignissen aus Protokollquellen trägt zur Berechnung des Ausmaßes des Angriffs bei und kann den Wert für das Ausmaß eines Angriffs erhöhen oder verringern.
    Target Event Collector Gibt den QRadar -Host an, auf dem das Protokoll der Protokollquelle ausgeführt wird Abgehende Protokolle leiten von diesem Host Verbindungen zu fernen Systemen ein, und eingehende Protokolle initialisieren ihre Port-Listener auf diesem Host, um von fernen Systemen gesendete Ereignisdaten zu empfangen.
    Dieser Parameter wird nicht speziell für die Zuordnung einer Protokollquelle zu einer Event Collector -Appliance verwendet. Da die Komponente Event Collector auf den folgenden Hosts vorhanden ist, können die Protokolle jedem dieser Hosts zugeordnet werden:
    • Event Collectors
    • Event Processors
    • Datengateways (nurQRadar on Cloud )
    • QRadar Console
    Tipp: Alle QRadar -Hosts, die Ereignisse erfassen können, verfügen über einen aktiven syslog-Listener an Port 514, unabhängig davon, ob ihnen Syslog-Protokollquellen zugeordnet sind oder nicht. Der Parameter Zielereigniskollektor wird nicht für Protokollquellen mit dem Syslog-Protokoll verwendet.
    Coalescing Events

    Wenn mehrere Ereignisse mit derselben QID, Benutzername, Quellen-IP, Ziel-IP, Zielport, Domäneund Protokollquelle innerhalb eines kurzen Zeitintervalls (10 Sekunden) auftreten, werden sie miteinander verbunden (gebündelt).

    Da die Ereignisse gebündelt werden, verringert sich die Anzahl der gespeicherten Ereignisse, was die Speicherkosten für Ereignisse reduziert. Das Verbinden von Ereignissen kann zum Verlust von Informationen führen, einschließlich unformatierter Nutzdaten oder Ereigniseigenschaften. Standardmäßig sind sie aktiviert. Weitere Informationen finden Sie unter How does coalescing work in QRadar?

  8. Konfigurieren Sie auf der Seite Protokollparameter konfigurieren die protokollspezifischen Parameter.
    • Wenn Ihre Konfiguration getestet werden kann, klicken Sie auf Test Protocol Parameters (Protokollparameter testen).
    • Wenn Ihre Konfiguration nicht getestet werden kann, klicken Sie auf Finish (Fertigstellen).
  9. Klicken Sie im Fenster Protokollparameter testen auf Test starten.
  10. Klicken Sie zum Beheben von Fehlern auf Protokollparameter konfigurieren. Konfigurieren Sie die Parameter und klicken Sie auf Test Protocol Parameters (Protokollparameter testen).
  11. Klicken Sie auf Fertigstellen.

Protokollquelle über das Symbol Protokollquellen hinzufügen

Wenn die Protokollquelle nicht automatisch erkannt wird, fügen Sie manuell eine Protokollquelle für QRadar hinzu, um Ereignisse von Ihren Netzeinheiten oder Appliances zu empfangen.

Wenn Sie QRadar 7.3.0 oder früher verwenden, können Sie eine Protokollquelle in QRadar nur über das Symbol Protokollquellen hinzufügen.

Wenn Sie QRadar 7.3.1 und höher verwenden, können Sie eine Protokollquelle mithilfe der QRadar Log Source Management -Apphinzufügen.

Vorgehensweise

  1. Melden Sie sich bei QRadaran.
  2. Klicken Sie auf die Registerkarte Verwaltung .
  3. Klicken Sie auf das Symbol Protokollquellen .
  4. Klicken Sie auf Hinzufügen.
  5. Konfigurieren Sie die allgemeinen Parameter für Ihre Protokollquelle.
  6. Konfigurieren Sie die protokollspezifischen Parameter für Ihre Protokollquelle.
    In der folgenden Tabelle werden die allgemeinen Protokollquellenparameter für alle Protokollquellentypen beschrieben:
    Tabelle 2. Allgemeine Protokollquellenparameter
    Parameter Beschreibung
    Enabled Wenn diese Option nicht aktiviert ist, erfasst die Protokollquelle keine Ereignisse.
    Credibility Die Zuverlässigkeit stellt die Integrität oder Gültigkeit von Ereignissen dar, die von einer Protokollquelle erstellt werden. Der Zuverlässigkeitswert, der einer Protokollquelle zugeordnet wird, kann abhängig von eingehenden Ereignissen erhöht oder verringert werden und kann als Antwort auf benutzerdefinierte Ereignisregeln angepasst werden. Die Zuverlässigkeit von Ereignissen aus Protokollquellen trägt zur Berechnung des Ausmaßes des Angriffs bei und kann den Wert für das Ausmaß eines Angriffs erhöhen oder verringern.
    Target Event Collector Gibt den QRadar -Host an, auf dem das Protokoll der Protokollquelle ausgeführt wird Abgehende Protokolle leiten von diesem Host Verbindungen zu fernen Systemen ein, und eingehende Protokolle initialisieren ihre Port-Listener auf diesem Host, um von fernen Systemen gesendete Ereignisdaten zu empfangen.
    Dieser Parameter wird nicht speziell für die Zuordnung einer Protokollquelle zu einer Event Collector -Appliance verwendet. Da die Komponente Event Collector auf den folgenden Hosts vorhanden ist, können die Protokolle jedem dieser Hosts zugeordnet werden:
    • Event Collectors
    • Event Processors
    • Datengateways (nurQRadar on Cloud )
    • QRadar Console
    Tipp: Alle QRadar -Hosts, die Ereignisse erfassen können, verfügen über einen aktiven syslog-Listener an Port 514, unabhängig davon, ob ihnen Syslog-Protokollquellen zugeordnet sind oder nicht. Der Parameter Zielereigniskollektor wird nicht für Protokollquellen mit dem Syslog-Protokoll verwendet.
    Coalescing Events

    Wenn mehrere Ereignisse mit derselben QID, Benutzername, Quellen-IP, Ziel-IP, Zielport, Domäneund Protokollquelle innerhalb eines kurzen Zeitintervalls (10 Sekunden) auftreten, werden sie miteinander verbunden (gebündelt).

    Da die Ereignisse gebündelt werden, verringert sich die Anzahl der gespeicherten Ereignisse, was die Speicherkosten für Ereignisse reduziert. Das Verbinden von Ereignissen kann zum Verlust von Informationen führen, einschließlich unformatierter Nutzdaten oder Ereigniseigenschaften. Standardmäßig sind sie aktiviert. Weitere Informationen finden Sie unter How does coalescing work in QRadar?

  7. Klicken Sie auf Speichern.
  8. Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.