Syslog-Umleitungsprotokoll-Übersicht

Das Syslog Redirect-Protokoll ist ein passives Eingangsprotokoll, das als Alternative zum Syslog-Protokoll verwendet wird. Verwenden Sie dieses Protokoll, wenn QRadar den spezifischen Einheitennamen ermitteln soll, der die Ereignisse gesendet haben. QRadar kann passiv auf Syslog-Ereignisse warten, indem es TCP oder UDP auf einem beliebigen, von Ihnen angegebenen freien Port nutzt.

In der folgenden Tabelle werden die protokollspezifischen Parameter für das Protokoll Syslog Redirect beschrieben:
Tabelle 1. Syslog Redirect-Protokollparameter
Parameter Beschreibung
Protocol Configuration Syslog Redirect
Log Source Identifier Geben Sie eine Protokollquellen-ID ein, die standardmäßig verwendet werden soll. Wenn der Regex für Protokollquellenkennung die Protokollquellenkennung aus bestimmten Nutzdaten unter Verwendung des bereitgestellten Regex nicht syntaktisch analysieren kann, wird der Standardwert verwendet.

Neu in „ UP15 “

Sie können nun bis zu 10 Protokollquellen-IDs für eine auf Syslog-Umleitung basierende Protokollquelle konfigurieren.

Log Source Identifier Regex Geben Sie einen regulären Ausdruck ein, um die Protokollquellen-ID aus den Nutzdaten zu parsen.
Log Source Identifier Regex Format String

Formatzeichenfolge zum Kombinieren von Erfassungsgruppen aus dem regulären Ausdruck für die Protokollquellenkennung.

Zum Beispiel:

"$1" würde die erste Erfassungsgruppe verwenden.

"$1$2" verknüpft die Erfassungsgruppen 1 und 2.

"$1 TEXT $2" würde Erfassungsgruppe 1, das Literal "TEXT" und Erfassungsgruppe 2 verketten.

Die resultierende Zeichenfolge wird als neue Protokollquellen-ID verwendet.

Listen Port Geben Sie einen beliebigen nicht verwendeten Port ein und legen Sie fest, dass Ihre Protokollquelle Ereignisse an QRadar an diesem Port senden soll.
Protocol

Wählen Sie aus der Liste entweder „ TCP “ oder „ UDP “ aus.

Das Syslog-Redirect-Protokoll unterstützt eine beliebige Anzahl von UDP -Syslog-Verbindungen, beschränkt jedoch die Anzahl der TCP -Verbindungen auf 2500. Wenn der syslog-Datenstrom mehr als 2500 Protokollquellen enthält, müssen Sie eine zweite Protokollquelle und die Nummer des Empfangsports eingeben.

Perform DNS Lookup On Regex Match Wählen Sie das Kontrollkästchen Perform DNS Lookup On Regex Match aus, um die DNS-Funktionalität zu aktivieren, die auf dem Parameterwert Log Source Identifier basiert.

Standardmäßig ist das Kontrollkästchen nicht ausgewählt.

Use Predictive Parsing

Wenn Sie diesen Parameter aktivieren, extrahiert ein Algorithmus Protokollquellen-ID-Muster aus Ereignissen, ohne den regulären Ausdruck für jedes Ereignis auszuführen, was die Parsing-Geschwindigkeit erhöht.

Tipp: In seltenen Fällen kann der Algorithmus falsche Vorhersagen treffen. Aktivieren Sie das vorausschauende Parsing nur für Protokollquellentypen, von denen Sie erwarten, dass sie hohe Ereignisraten erhalten und ein schnelleres Parsing erfordern.
Payload Size

Die Nutzdatengröße ist die Länge der Daten, die vom kommunizierenden Endpunkt gesendet werden. Der Standardwert ist 2048.

Die Nutzdatengröße muss eine ganze Zahl zwischen 2048 und 32000 sein.

Enabled

Wählen Sie dieses Kontrollkästchen aus, um die Protokollquelle zu aktivieren. Das Kontrollkästchen ist standardmäßig nicht ausgewählt.

Credibility

Wählen Sie in der Liste die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10.

Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5.