Datenflusskollektorformat konfigurieren
Datenflusskollektoren können Daten entweder im TLV-Format (Typ-Länge-Wert) oder im Nutzdatenformat an Datenflussprozessoren exportieren.
Das TLV-Format speichert die Eigenschaften der Inhaltsmetadaten im Datenflussdatensatz und kann ohne zusätzliche Konfiguration in QRadardurchsucht werden.
Das Nutzdatenformat speichert die Metadateneigenschaften der Inhalte im Nutzdaten-Feld des Datenflussdatensatzes. Um Suchen in den Daten durchzuführen, müssen Sie benutzerdefinierte Eigenschaften verwenden, um die Daten aus den Nutzdaten zu extrahieren.
Vorbereitende Schritte
Bevor Sie das Datenflusskollektorformat konfigurieren, müssen Sie die folgenden Schritte ausführen:
Installieren Sie eine QRadar
Console mit einer QRadar Network Insights -Appliance, die als verwalteter Host angeschlossen ist.
Führen Sie eine vollständige Implementierung durch, nachdem Sie die IBM
QRadar Network Insights -Appliance als verwalteten Host angeschlossen haben.
Wichtig: Mit der Inhaltserweiterung v1.3.0 wurde Unterstützung für TLV-Felder eingeführt, die frühere Inhaltserweiterungen, die auf angepassten Eigenschaften basierten, ablöst. Wenn Sie Inhaltserweiterung V1.3.0 oder höher verwenden, müssen Sie TLV als
Datenflusskollektorformat festlegen; andernfalls funktionieren die Regeln im Content-Pack nicht.