Weitergeleitete Ereignisse

Das IBM QRadar DLC-Protokoll bringt weitergeleitete Ereignisse aus einer oder mehreren IBM Disconnected Log Collector -Instanzen in IBM QRadar.

Weitergeleitete Ereignisse von Protokollquellentypen, die automatisch erkennbar sind, werden automatisch erkannt, als wären die Ereignisse direkt an QRadargesendet worden. Der Protokolltyp für diese weitergeleiteten Ereignisse ist Forwarded, unabhängig davon, welches Protokoll die Disconnected Log Collector -Instanz verwendet hat, um sie zu erfassen. Wenn Ereignisse unter Verwendung von Transport Layer Security über das Protokoll „ Transmission Control Protocol “ ( TLS über TCP ) gesendet werden, enthält die Protokollquellenkennung der automatisch erkannten Protokollquelle die UUID der weiterleitenden Disconnected Log Collector Instanz. Beispiel: 192.0.2.0277f291f-dca9-4c59-978a-9d6deb0223b0. Dieses Format trägt dazu bei, die ordnungsgemäße Trennung von Ereignisdaten sicherzustellen.

Für weitergeleitete Ereignisse von Protokollquellentypen, die standardmäßig nicht automatisch erkennbar sind, ist eine Konfiguration erforderlich. Sie können Protokollquellen für diese Ereignisse einzeln oder in einer Massenoperation erstellen, indem Sie das Fenster QRadar Protokollquellen , die App 'Log Source Management' oder die REST-API 'Protokollquellen' verwenden. Sie müssen den Parameter Protokollkonfiguration der Protokollquellen für Ereignisse, die von einer Disconnected Log Collector-Instanz weitergeleitet werden, auf Weitergeleitet setzen. Wenn die Ereignisse über TLS an TCP gesendet werden, muss die Protokollquellenkennung die UUID der weiterleitenden Disconnected Log Collector Instanz enthalten.

Alternativ können Sie in QRadar 7.3.2die automatische Erkennung von Protokollquellen für Protokollquellentypen konfigurieren, die standardmäßig nicht automatisch erkannt werden. Sie können die automatische Erkennung für jeden Protokollquellentyp (benutzerdefiniert oder IBM® bereitgestellt) über die Registerkarte "Konfiguration" des DSM-Editors konfigurieren.

Weitere Informationen zum Hinzufügen von Protokollquellen einzeln, in einer Massenoperation oder mithilfe von Automatische Erkennung von Protokollquellenfinden Sie im DSM-Konfigurationshandbuch.