Datenflusskollektorformat konfigurieren

Datenflusskollektoren können Daten entweder im TLV-Format (Typ-Länge-Wert) oder im Nutzdatenformat an Datenflussprozessoren exportieren.

Das TLV-Format speichert die Eigenschaften der Inhaltsmetadaten im Datenflussdatensatz und kann ohne zusätzliche Konfiguration in QRadardurchsucht werden.

Das Nutzdatenformat speichert die Metadateneigenschaften der Inhalte im Nutzdaten-Feld des Datenflussdatensatzes. Um Suchen in den Daten durchzuführen, müssen Sie benutzerdefinierte Eigenschaften verwenden, um die Daten aus den Nutzdaten zu extrahieren.

Vorbereitende Schritte

Bevor Sie das Datenflusskollektorformat konfigurieren, müssen Sie die folgenden Schritte ausführen:

  • Installieren Sie eine QRadar Console mit einer QRadar Network Insights -Appliance, die als verwalteter Host angeschlossen ist.
  • Führen Sie eine vollständige Implementierung durch, nachdem Sie die IBM QRadar Network Insights -Appliance als verwalteten Host angeschlossen haben.
Wichtig: Mit der Inhaltserweiterung v1.3.0 wurde Unterstützung für TLV-Felder eingeführt, die frühere Inhaltserweiterungen, die auf angepassten Eigenschaften basierten, ablöst. Wenn Sie Inhaltserweiterung V1.3.0 oder höher verwenden, müssen Sie TLV als Datenflusskollektorformat festlegen; andernfalls funktionieren die Regeln im Content-Pack nicht.

Vorgehensweise

  1. Melden Sie sich bei QRadaran: https://QRadar_IP_Address

    Der Standardbenutzername ist admin. Das Kennwort entspricht dem Kennwort des Rootbenutzerkontos.

  2. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü' ) auf Verwaltung.
  3. Klicken Sie im Navigationsfenster auf Systemeinstellungen.
  4. Klicken Sie auf das Menü QFlow-Einstellungen und wählen Sie im Feld IPFIX Additional Field Encoding das Format aus.
    Tabelle 1. QFlow Formatoptionen
    Datenflusskollektorformat Beschreibung
    TLV Standardeinstellung für das Datenflusskollektorformat.

    Muss verwendet werden, wenn eine QRadar Network Insights -Appliance in der Umgebung vorhanden ist

    QRadar Network Insights V7.3.0 oder höher unterstützt nur TLV für Inhaltsdatenflüsse.

    Kann verwendet werden, wenn keine QRadar Network Insights -Appliance in der Umgebung vorhanden ist

    payload Kann verwendet werden, wenn keine QRadar Network Insights -Appliance in der Umgebung vorhanden ist
  5. Klicken Sie auf Speichern.
  6. Klicken Sie in der Menüleiste auf der Registerkarte Verwaltung auf Vollständige Konfiguration implementieren und bestätigen Sie Ihre Änderungen.
    Warnung: Wenn Sie die vollständige Konfiguration implementieren, werden die QRadar -Services erneut gestartet. In dieser Zeit werden weder Ereignisse und Datenflüsse erfasst noch Angriffe generiert.
  7. Aktualisieren Sie den Web-Browser.