Nicht dokumentierte Protokolle
Als offene Plattform erfasst und verarbeitet IBM® QRadar® Ereignisdaten über verschiedene Integrationsmethoden (Protokolltypen). Sie können einige Protokolltypen für einen bestimmten Protokollquellentyp konfigurieren, der als nicht dokumentiertmarkiert ist. IBM unterstützt diese nicht dokumentierten Protokolle nicht, da sie nicht intern getestet oder im DSM-Konfigurationshandbuchdokumentiert sind. Sie sind dafür verantwortlich, wie die Ereignisdaten in QRadarabgerufen werden.
Dokumentierte Protokolle
Im DSM-Konfigurationshandbuch wird beschrieben, wie Protokollquellen eines bestimmten Typs mit jedem der Protokolltypen konfiguriert werden, die IBM für diesen Protokollquellentyp vollständig unterstützt. Jeder Protokolltyp, der Konfigurationsdokumentation für einen bestimmten Protokollquellentyp enthält, wird als dokumentiertes Protokoll für diesen Protokollquellentyp betrachtet. Dokumentierte Protokolle werden intern getestet.
Ein Beispiel für potenzielle Probleme mit nicht dokumentierten Protokollen
Zum Beispiel ist das JDBC-Protokoll die dokumentierte Konfiguration zum Abrufen von Ereignissen von einem System, das seine Ereignisdaten in einer Datenbank speichert. Sie können dieselben Ereignisdaten auch über ein Produkt eines anderen Anbieters erfassen und anschließend mithilfe des Protokolltyps 'syslog' an QRadar weiterleiten. Da der Protokolltyp 'syslog' nicht dokumentiert ist, müssen Sie das Produkt eines anderen Anbieters so konfigurieren, dass die Ereignisdaten aus der Datenbank abgerufen und an QRadargesendet werden.
Weitere Informationen finden Sie im DSM-Editor-Übersicht.