Massenprotokollquellen hinzufügen

Verwenden Sie die QRadar Log Source Management App, um mehrere Protokollquellen gleichzeitig zu IBM QRadarhinzuzufügen. Sie können beliebig viele Protokollquellen hinzufügen.

Wenn Sie QRadar V7.3.0 oder eine frühere Version verwenden, können Sie eine Protokollquelle in QRadar nur über das Symbol Protokollquellenhinzufügen.

Wenn Sie in QRadar 7.5.0 Update Package 4 und höher auf das Symbol Protokollquellen klicken, wird die App QRadar Log Source Management geöffnet.

Vorgehensweise

  1. Klicken Sie in der App QRadar Log Source Management auf + Neue Protokollquelle und anschließend auf Mehrere Protokollquellen.
  2. Wählen Sie auf der Seite Protokollquellentyp auswählen einen Protokollquellentyp aus und wählen Sie Protokolltyp auswählenaus.
  3. Wählen Sie auf der Seite Protokolltyp auswählen einen Protokolltyp aus und klicken Sie auf Allgemeine Protokollquellenparameter konfigurieren.
  4. Konfigurieren Sie auf der Seite Allgemeine Protokollquellenparameter konfigurieren die Parameter, die Sie für alle Protokollquellen festlegen wollen.
  5. Wenn Sie Protokollquellen mit unterschiedlichen Protokollquellenparameterwerten haben, wählen Sie die entsprechenden Kontrollkästchen ab und klicken Sie dann auf Allgemeine Protokollparameter konfigurieren.
  6. Konfigurieren Sie auf der Seite Allgemeine Protokollparameter konfigurieren die protokollspezifischen Parameter, die Sie für alle Protokollquellen festlegen wollen.
  7. Wenn Sie Protokollquellen mit unterschiedlichen Protokollparameterwerten haben, wählen Sie die entsprechenden Kontrollkästchen ab und klicken Sie dann auf Einzelne Parameter konfigurieren.
  8. Laden Sie auf der Seite Einzelne Parameter konfigurieren eine CSV-Datei hoch, die die einzelnen Protokollquellenparameterwerte enthält, und klicken Sie auf Hinzufügen.
    Für jede Zeile dieser Datei wird eine Protokollquelle erstellt, mit Ausnahme von leeren Zeilen und Kommentarzeilen, die mit einem Hashtag (#) beginnen. Jede Zeile muss die durch Kommata getrennte Liste der Parameterwerte für das Feld Log Source Identifier (Protokollquellenidentifikator) und alle anderen zurückgesetzten Parameter in der Reihenfolge enthalten, die in der Tabelle der zurückgesetzten Parameter angezeigt wird.
  9. Klicken Sie auf Massenvorlage , um die Dateivorlage herunterzuladen und die Parameter, die Sie konfigurieren möchten, in der angegebenen Reihenfolge hinzuzufügen.
    Wenn beispielsweise Enabled (Aktiviert) und Groups (Gruppen) verzögerte Parameter sind, muss die CSV-Datei folgende Werte enthalten:
    Enabled, Groups, Log Source Identifier 

    Wenn ein Parameterwert ein Komma enthält, setzen Sie den Wert in Anführungszeichen.

  10. Wenn Sie keine CSV-Datei hochladen:
    1. Klicken Sie auf Manuell , um die Werte für die Parameter anzugeben, die Sie verzögert haben.
    2. Geben Sie für jede neue Protokollquelle eine Protokollquellenkennung ein und klicken Sie auf Hinzufügen.
  11. Klicken Sie auf Fertigstellen.

Nächste Schritte

Testen Sie Ihre Protokollquellen. Weitere Informationen finden Sie unter Protokollquellen testen .

Massenprotokollquellen über das Symbol 'Protokollquellen' hinzufügen

Sie können bis zu 500 Protokollquellen gleichzeitig hinzufügen. Wenn Sie mehrere Protokollquellen gleichzeitig hinzufügen, fügen Sie eine Massenprotokollquelle in QRadarhinzu. Massenprotokollquellen müssen eine gemeinsame Konfiguration haben.

Wenn Sie QRadar V7.3.0 oder früher verwenden, können Sie eine Protokollquelle in QRadar nur über das Symbol Protokollquellen hinzufügen.

Wenn Sie QRadar V7.3.1 für V7.3.3verwenden, können Sie auch eine Protokollquelle hinzufügen, indem Sie die QRadar Log Source Management -Appverwenden.

Vorgehensweise

  1. Klicken Sie auf der Registerkarte Verwaltung auf Protokollquellen.
  2. Wählen Sie in der Liste Massenaktionen die Option Massenhinzufügungaus.
  3. Konfigurieren Sie im Fenster Massenprotokollquellen die Parameter für die Massenprotokollquelle.
  4. Optional: Aktivieren Sie das Kontrollkästchen Aktiviert , um die Protokollquelle zu aktivieren. Dieses Kontrollkästchen ist standardmäßig ausgewählt.
  5. Optional: Wählen Sie das Kontrollkästchen Verbindungsereignisse aus, um die Protokollquelle für Verbindungsereignisse (Bundle) zu aktivieren. Automatisch erkannte Protokollquellen verwenden den Standardwert, der in der Liste Verbindungsereignisse im Fenster Systemeinstellungen auf der Registerkarte Verwaltung konfiguriert ist. Wenn Sie jedoch eine neue Protokollquelle erstellen oder die Konfiguration für eine automatisch erkannte Protokollquelle aktualisieren, können Sie den Standardwert überschreiben, indem Sie dieses Markierungsfeld für jede Protokollquelle konfigurieren. Weitere Informationen finden Sie im IBM QRadar Administration Guide.
  6. Optional: Aktivieren Sie das Kontrollkästchen Ereignisnutzdaten speichern , um die Speicherung der Ereignisnutzdaten durch QRadar zu aktivieren oder zu inaktivieren. Automatisch erkannte Protokollquellen verwenden den Standardwert aus der Liste Ereignisnutzdaten speichern im Fenster Systemeinstellungen auf der Registerkarte Verwaltung . Wenn Sie eine neue Protokollquelle erstellen oder die Konfiguration für eine automatisch erkannte Protokollquelle aktualisieren, können Sie den Standardwert überschreiben, indem Sie dieses Markierungsfeld für jede Protokollquelle konfigurieren. Weitere Informationen finden Sie im IBM QRadar Administration Guide.
  7. Laden Sie die Protokollquellen mit einer der folgenden Methoden hoch:
    • Dateiupload-Laden Sie eine Textdatei mit einem Hostnamen oder einer IP-Adresse pro Zeile hoch.

      Die Textdatei muss eine IP-Adresse oder einen Hostnamen pro Zeile enthalten. Zusätzliche Zeichen nach einer IP-Adresse oder einem Hostnamen, die länger als 255 Zeichen sind, können dazu führen, dass ein Wert aus der Textdatei umgangen wird. Der Dateiupload listet eine Zusammenfassung aller IP-Adressen oder Hostnamen auf, die als Massenprotokollquelle hinzugefügt wurden.

    • Manuell-Geben Sie den Hostnamen oder die IP-Adresse des hinzuzufügenden Hosts ein.
  8. Klicken Sie auf Hinzufügen > Speichern.
    Anmerkung: Standardmäßig ist für jede Protokollquelle in der Hostliste ein Kontrollkästchen ausgewählt. Wählen Sie das Kontrollkästchen ab, wenn die Protokollquelle ignoriert werden soll. Doppelte Hostnamen oder IP-Adressen werden ignoriert.
  9. Klicken Sie auf Weiter , um die Protokollquellen hinzuzufügen.
  10. Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.