Mit der App QRadar® Log Source Management können Sie neue Protokollquellen hinzufügen, um Ereignisse von Ihren Netzeinheiten oder Appliances zu empfangen.
Vorbereitende Schritte
Laden Sie ein Geräteunterstützungsmodul (DSM) herunter, das die Protokollquelle unterstützt, und installieren Sie es. Ein DSM ist eine Softwareanwendung, die die Ereignismuster enthält, die zum Identifizieren und Analysieren von Ereignissen erforderlich sind. Die Ereignisse werden aus dem ursprünglichen Format des Ereignisprotokolls in das Format geparst, das QRadar verwenden kann. Sie können ein DSM von IBM® Fix Central (https://www-945.ibm.com/support/fixcentral/) installieren. Weitere Informationen finden Sie im Handbuch DSM Configuration Guide.Sie können auch ohne DSM einen benutzerdefinierten Protokollquellentyp schaffen.
Vorgehensweise
- Klicken Sie in der App QRadar Log Source Management auf + Neue Protokollquelle.
- Klicken Sie auf Einzelne Protokollquelle.
- Wählen Sie auf der Seite Protokollquellentyp auswählen einen Protokollquellentyp aus und wählen Sie Protokolltyp auswählenaus.
- Wählen Sie auf der Seite Protokolltyp auswählen ein Protokoll aus und klicken Sie auf Protokollquellenparameter konfigurieren.
- Konfigurieren Sie auf der Seite Protokollquellenparameter konfigurieren die Protokollquellenparameter und klicken Sie auf Protokollparameter konfigurieren.
- Konfigurieren Sie auf der Seite Protokollparameter konfigurieren die protokollspezifischen Parameter.
- Optional: Wenn die Serverzertifikate für das Protokoll in den zentralen Zertifikatsspeicher hochgeladen werden, wählen Sie das Zertifikat in der Liste Aliasname des Serverzertifikatsspeichers aus.
Wenn Ihre Protokollquelle ein Serverzertifikat erfordert, das nicht in den zentralen Zertifikatsspeicher hochgeladen wird, und Sie über die Berechtigung Systemadministrator verfügen, können Sie das Zertifikat über die App IBM QRadar Certificate Management hochladen.
- Wenn die App QRadar Certificate Management installiert ist, wählen Sie in der Liste Alias für Zertifikatsspeicher des Servers Neues Zertifikat hochladenaus. Die App zur Zertifizierungsverwaltung wird geöffnet.
- Wenn die App QRadar Certificate Management nicht installiert ist, wählen Sie in der Liste Aliasname des Serverzertifikatsspeichers die Option Zertifikatsmanagement-App herunterladen aus, um IBM Security App Exchange zu öffnen und die App herunterzuladen.
- Optional: Wenn Ihre Konfiguration getestet werden kann, wird die Option Testprotokollparameter im Teilfenster 'Schritte' aufgelistet. Wenn Sie Ihre Konfiguration testen, können Sie Fehler bei Ihren Protokollparametern identifizieren. Weitere Informationen finden Sie unter Protokollquellen testen. Gehen Sie wie folgt vor, um Ihre Konfiguration zu testen:
- Klicken Sie auf Protokollparameter testenund anschließend auf Test starten.
- Klicken Sie zum Beheben von Fehlern auf Protokollparameter konfigurieren.
Konfigurieren Sie auf der Seite
Configure the protocol parameters (Protokollparameter konfigurieren) die protokollspezifischen Parameter und testen Sie anschließend Ihr Protokoll erneut.
Wenn Ihre Konfiguration getestet werden kann, Sie sie aber nicht testen wollen, klicken Sie auf Skip Test (Test überspringen) und Finish (Fertigstellen).
- Klicken Sie auf Fertigstellen.
Ergebnisse
Ihre Protokollquelle wird auf der Seite Log Sources (Protokollquellen) aufgelistet.