Disconnected Log Collector -Statusmetriken an QRadar senden

Wenn Sie „ TLS “ über „ TCP “-Kommunikation verwenden, können Sie Metriken aktivieren, um die Anzahl der gesammelten Spillover-Dateien und die Rate der Ereignisse pro Sekunde (EPS) zu verfolgen, die IBM QRadar an IBM Disconnected Log Collector gesendet werden. Disconnected Log Collector sendet die Metriken als Ereignisse an QRadar, wo Sie Regeln erstellen können, um auf die Metriken zu reagieren.

Außerdem sendet Disconnected Log Collector ein Ereignis an QRadar , um Sie zu benachrichtigen, wenn das Clientzertifikat bald abläuft. Standardmäßig wird das Ereignis 14 Tage vor Ablauf der Gültigkeit des Zertifikats gesendet.

Vorgehensweise

  1. Melden Sie sich als Rootbenutzer am Disconnected Log Collector -Computer oder an der VM an.
  2. Öffnen Sie die Datei /opt/ibm/si/services/dlc/conf/config.json in einem Texteditor.
  3. Setzen Sie den Parameter DLCMetricsEventsEnabled auf true.
  4. Geben Sie im Parameter tls.keystoreexpirywindow die Anzahl der Tage ein, nach denen das Clientzertifikat abläuft.
  5. Speichern und schließen Sie die Datei.
  6. Starten Sie Disconnected Log Collector erneut, indem Sie den folgenden Befehl eingeben:
    systemctl restart dlc

Ergebnisse

Disconnected Log Collector beginnt mit dem Senden von Metrikereignissen an QRadar Der Name des Ereignisses ist DLC Metrics.