Protokolldateiprotokollquellenparameter für Blue Coat SG
Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Blue Coat SG-Protokollquelle auf dem QRadar Console hinzu, indem Sie das Protokolldateiprotokoll verwenden.
Wenn Sie das Protokolldateiprotokoll verwenden, müssen Sie bestimmte Parameter verwenden.
| Parameter | Wert |
|---|---|
| Log Source name | Geben Sie den Namen Ihrer Protokollquelle ein. |
| Log Source description | Geben Sie eine Beschreibung für Ihre Protokollquelle ein. |
| Log Source type | Blue Coat SG Appliance |
| Protocol Configuration | Protokolldatei |
| Log Source Identifier | Geben Sie eine IP-Adresse, einen Hostnamen oder einen Namen ein, um die Ereignisquelle zu identifizieren. IP-Adressen oder Hostnamen werden empfohlen, da sie es QRadar ermöglichen, eine Protokolldatei für eine eindeutige Ereignisquelle zu identifizieren. |
| Service Type | Wählen Sie in der Liste das Protokoll aus, das Sie verwenden möchten, um Protokolldateien von einem fernen Server abzurufen. Der Standardwert ist SFTP. Das zugrunde liegende Protokoll, das zum Abrufen von Protokolldateien für den SCP-und SFTP-Servicetyp verwendet wird, erfordert, dass für den im Feld Ferne IP oder Hostname angegebenen Server das SFTP-Subsystem aktiviert ist. |
| Remote IP or Hostname | Geben Sie die IP-Adresse oder den Hostnamen der Einheit ein, auf der Ihre Ereignisprotokolldateien gespeichert werden. |
| Remote Port | Geben Sie den TCP-Port auf dem fernen Host ein, der den ausgewählten Servicetyp ausführt. Der gültige Bereich liegt zwischen 1 und 65535. Folgende Optionen sind verfügbar:
Wenn der Host für Ihre Ereignisdateien eine vom Standard abweichende Portnummer für FTP, SFTP oder SCP verwendet, müssen Sie den Portwert anpassen. |
| Remote User | Geben Sie den Benutzernamen ein, der für die Anmeldung an dem Host erforderlich ist, der Ihre Ereignisdateien enthält. Der Benutzername kann bis zu 255 Zeichen lang sein. |
| Remote Password | Geben Sie das für die Anmeldung am Host erforderliche Kennwort ein. |
| Confirm Password | Bestätigen Sie das Kennwort, das für die Anmeldung am Host erforderlich ist. |
| SSH Key File | Wenn Sie SCP oder SFTP als Servicetyp auswählen, können Sie mit diesem Parameter eine private SSH-Schlüsseldatei definieren. Wenn Sie eine SSH-Schlüsseldatei angeben, wird das Feld Fernes Kennwort ignoriert. |
| Remote Directory | Geben Sie die Verzeichnisposition auf dem fernen Host, von dem die Dateien abgerufen werden, relativ zu dem Benutzerkonto ein, das Sie für die Anmeldung verwenden. Nur für FTP. Wenn sich Ihre Protokolldateien im Ausgangsverzeichnis des fernen Benutzers befinden, können Sie das ferne Verzeichnis leer lassen. Dadurch werden Betriebssysteme unterstützt, bei denen eine Änderung des Arbeitsverzeichnisses (CWD) eingeschränkt ist. |
| Recursive | Wählen Sie dieses Kontrollkästchen aus, wenn das Dateimuster Unterordner im fernen Verzeichnis durchsuchen soll. Standardmäßig ist das Kontrollkästchen nicht ausgewählt. Die Option Recursive wird ignoriert, wenn Sie SCP als Servicetyp konfigurieren. |
| FTP File Pattern | Wenn Sie SFTP oder FTP- als Servicetyp auswählen, bietet Ihnen diese Option die Möglichkeit, den regulären Ausdruck (regulären Ausdruck) zu konfigurieren, der zum Filtern der Liste der Dateien erforderlich ist, die im fernen Verzeichnis angegeben sind. Alle übereinstimmenden Dateien werden in die Verarbeitung eingeschlossen. Das angegebene FTP-Dateimuster muss dem Namen entsprechen, den Sie Ihren Ereignisdateien zugewiesen haben. Um beispielsweise Dateien zu erfassen, die mit .logenden, geben Sie Folgendes ein:
Die Verwendung dieses Parameters erfordert die Kenntnis regulärer Ausdrücke (regex). Weitere Informationen finden Sie auf der folgenden Website: https://docs.oracle.com/javase/tutorial/essential/regex/ |
| FTP Transfer Mode | Diese Option wird nur angezeigt, wenn Sie FTP- als Servicetyp auswählen. Der Parameter FTP-Übertragungsmodus gibt Ihnen die Option, den Dateiübertragungsmodus zu definieren, wenn Sie Protokolldateien über FTP abrufen. Wählen Sie in der Liste den Übertragungsmodus aus, den Sie auf diese Protokollquelle anwenden möchten. Sie müssen KEINE als Prozessorparameter und LINEBYLINE als Ereignisgeneratorparameter auswählen, wenn Sie ASCII als FTP-Übertragungsmodus verwenden. |
| SCP Remote File | Wenn Sie SCP als Servicetyp auswählen, müssen Sie den Dateinamen der fernen Datei eingeben. |
| Start Time | Die Uhrzeit eingeben, zu der die Verarbeitung beginnen soll. Geben Sie beispielsweise 00:00 ein, um das Protokolldateiprotokoll so zu planen, dass Ereignisdateien um Mitternacht erfasst werden. Dieser Parameter wird zusammen mit dem Wiederholungswert verwendet, um festzulegen, wann und wie oft das ferne Verzeichnis nach Dateien durchsucht wird. Geben Sie die Startzeit im 24-Stunden-Format im folgenden Format ein: HH:MM |
| Recurrence | Geben Sie die Häufigkeit ab der Startzeit ein, mit der das ferne Verzeichnis gescannt werden soll. Geben Sie diesen Wert in Stunden (H), Minuten (M) oder Tagen ein. Geben Sie zum Beispiel 2H ein, wenn das ferne Verzeichnis alle 2 Stunden ab der Startzeit gescannt werden soll. Der Standardwert ist 1H. |
| Run On Save | Aktivieren Sie dieses Markierungsfeld, wenn das Protokolldateiprotokoll unmittelbar nach dem Klicken auf Speichernausgeführt werden soll. Nach Abschluss von Beim Speichern ausführen folgt das Protokolldateiprotokoll Ihrem konfigurierten Zeitplan für Startzeit und Wiederholung. Bei Auswahl von Beim Speichern ausführen wird die Liste der zuvor verarbeiteten Dateien für den Parameter "Zuvor verarbeitete Dateien ignorieren" gelöscht. |
| EPS Throttle | Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt. Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet. Der gültige Bereich liegt zwischen 100 und 5000. |
| Processor | Wenn die Dateien auf dem fernen Host im ZIP-, gzip-, tar-oder tar + gzip-Archivformat gespeichert sind, wählen Sie den Prozessor aus, mit dem die Archive erweitert und Inhalte verarbeitet werden können. |
| Ignore Previously Processed File(s) | Wählen Sie dieses Markierungsfeld aus, um Dateien zu überwachen und zu ignorieren, die bereits vom Protokolldateiprotokoll verarbeitet wurden. QRadar® prüft die Protokolldateien im Remote-Verzeichnis, um festzustellen, ob eine Datei zuvor durch das Protokoll verarbeitet wurde. Wenn eine zuvor verarbeitete Datei erkannt wird, lädt das Protokolldateiprotokoll die Datei nicht zur Verarbeitung herunter. Alle Dateien, die noch nicht verarbeitet wurden, werden heruntergeladen. Diese Option gilt nur für FTP-und SFTP-Servicetypen. |
| Change Local Directory? | Wählen Sie dieses Kontrollkästchen aus, um ein lokales Verzeichnis auf Ihrem QRadar -System zu definieren, in dem heruntergeladene Dateien während der Verarbeitung gespeichert werden. Es wird empfohlen, dieses Kontrollkästchen abzuwählen. Wenn dieses Kontrollkästchen ausgewählt ist, wird das Feld Lokales Verzeichnis angezeigt, in dem Sie das lokale Verzeichnis für das Speichern von Dateien konfigurieren können. |
| Event Generator | Wählen Sie aus der Liste Ereignisgenerator LineByLine. Der Ereignisgenerator wendet zusätzliche Verarbeitung auf die abgerufenen Ereignisdateien an. Jede Zeile der Datei ist ein einzelnes Ereignis. Wenn eine Datei beispielsweise 10 Textzeilen enthält, werden 10 separate Ereignisse erstellt. |
Eine vollständige Liste der Protokolldateiprotokollparameter und ihrer Werte finden Sie unter Protokollkonfigurationsoptionen für Protokolldateien.