Wenn die Protokollquelle nicht automatisch erkannt wird, fügen Sie manuell eine Protokollquelle für QRadar hinzu, um Ereignisse von Ihren Netzeinheiten oder Appliances zu empfangen.
Wenn Sie QRadar 7.3.0 oder früher verwenden, können Sie eine Protokollquelle in QRadar nur über das Symbol Protokollquellen hinzufügen.
Wenn Sie QRadar 7.3.1 und höher verwenden, können Sie eine Protokollquelle mithilfe der QRadar Log Source
Management -Apphinzufügen.
Vorgehensweise
- Melden Sie sich bei QRadaran.
- Klicken Sie auf die Registerkarte Verwaltung .
- Klicken Sie auf das Symbol Protokollquellen .
- Klicken Sie auf Hinzufügen.
- Konfigurieren Sie die allgemeinen Parameter für Ihre Protokollquelle.
- Konfigurieren Sie die protokollspezifischen Parameter für Ihre
Protokollquelle.
In der folgenden Tabelle werden die allgemeinen Protokollquellenparameter für alle Protokollquellentypen beschrieben:
Tabelle 2. Allgemeine Protokollquellenparameter
| Parameter |
Beschreibung |
| Enabled |
Wenn diese Option nicht aktiviert ist, erfasst die Protokollquelle keine Ereignisse. |
| Credibility |
Die Zuverlässigkeit stellt die Integrität oder Gültigkeit von Ereignissen dar, die von einer Protokollquelle erstellt werden. Der Zuverlässigkeitswert, der einer Protokollquelle zugeordnet wird, kann abhängig von eingehenden Ereignissen erhöht oder verringert werden und kann als Antwort auf benutzerdefinierte Ereignisregeln angepasst werden. Die Zuverlässigkeit von Ereignissen aus Protokollquellen
trägt zur Berechnung des Ausmaßes des Angriffs bei und kann den Wert für das
Ausmaß eines Angriffs erhöhen oder verringern. |
| Target Event Collector |
Gibt den QRadar -Host an, auf dem das Protokoll der Protokollquelle ausgeführt wird Abgehende Protokolle leiten von diesem Host Verbindungen zu fernen Systemen ein, und eingehende Protokolle initialisieren ihre Port-Listener auf diesem Host, um von fernen Systemen gesendete Ereignisdaten zu empfangen.Dieser Parameter wird nicht speziell für die Zuordnung einer Protokollquelle zu einer Event Collector -Appliance verwendet. Da die Komponente Event Collector auf den folgenden Hosts vorhanden ist, können die Protokolle jedem dieser Hosts zugeordnet werden:
- Event Collectors
- Event Processors
- Datengateways (nurQRadar on Cloud )
- QRadar
Console
Tipp: Alle QRadar -Hosts, die Ereignisse erfassen können, verfügen über einen aktiven syslog-Listener an Port 514, unabhängig davon, ob ihnen Syslog-Protokollquellen zugeordnet sind oder nicht. Der Parameter Zielereigniskollektor wird nicht für Protokollquellen mit dem Syslog-Protokoll verwendet.
|
| Coalescing Events |
Wenn mehrere Ereignisse mit derselben QID, Benutzername, Quellen-IP, Ziel-IP, Zielport, Domäneund Protokollquelle innerhalb eines kurzen Zeitintervalls (10 Sekunden) auftreten, werden sie miteinander verbunden (gebündelt).
Da die Ereignisse gebündelt werden, verringert sich die Anzahl der gespeicherten Ereignisse, was die Speicherkosten für Ereignisse reduziert. Das Verbinden von Ereignissen kann zum Verlust von Informationen führen, einschließlich unformatierter Nutzdaten oder Ereigniseigenschaften. Standardmäßig sind sie aktiviert. Weitere Informationen finden Sie unter How does coalescing work in QRadar?
|
- Klicken Sie auf Speichern.
- Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.