Einführung in die Protokollquellenverwaltung

Sie können IBM QRadar so konfigurieren, dass Ereignisprotokolle von Protokollquellen in Ihrem Netz akzeptiert werden. Eine Protokollquelle ist eine Datenquelle, die ein Ereignisprotokoll erstellt.

Beispielsweise protokolliert eine Firewall oder ein Intrusion Protection System (IPS) sicherheitsbasierte Ereignisse und Switches oder Router protokollieren netzbasierte Ereignisse.

Um unaufbereitete Ereignisse von Protokollquellen zu empfangen, unterstützt QRadar viele Protokolle. Passive Protokolle sind an bestimmten Ports für Ereignisse empfangsbereit. Aktive Protokolle verwenden APIs oder andere Kommunikationsmethoden, um Verbindungen zu externen Systemen herzustellen, die Ereignisse abfragen und abrufen.

Abhängig von Ihren Lizenzgrenzwerten kann QRadar Ereignisse aus mehr als 300 Protokollquellen lesen und interpretieren.

Führen Sie die folgenden Tasks aus, um eine Protokollquelle für QRadarzu konfigurieren:
  1. Laden Sie ein Geräteunterstützungsmodul (DSM) herunter, das die Protokollquelle unterstützt, und installieren Sie es. Ein DSM ist eine Softwareanwendung, die die Ereignismuster enthält, die zum Identifizieren und Analysieren von Ereignissen aus dem ursprünglichen Format des Ereignisprotokolls in das Format erforderlich sind, das von QRadar verwendet werden kann.
  2. Wenn die automatische Erkennung für das DSM unterstützt wird, warten Sie, bis QRadar die Protokollquelle automatisch zu Ihrer Liste der konfigurierten Protokollquellen hinzufügt.
  3. Wenn die automatische Erkennung für den DSM nicht unterstützt wird, erstellen Sie die Protokollquellenkonfiguration manuell.