UDP Konfigurationsoptionen für das mehrzeilige Syslog-Protokoll
Um aus einem mehrzeiligen Syslog-Ereignis ein einzeiliges Syslog-Ereignis zu erstellen, konfigurieren Sie eine Protokollquelle so, dass sie das mehrzeilige Protokoll „ UDP “ verwendet. Das mehrzeilige Syslog-Protokoll „ UDP “ verwendet einen regulären Ausdruck, um die mehrzeiligen Syslog-Meldungen zu identifizieren und zu einer einzigen Ereignisnachricht zusammenzufassen.
2467222im Feld conn . Dieser Feldwert wird erfasst, sodass alle Syslog-Nachrichten, die conn=2467222 enthalten, zu einem einzigen Ereignis kombiniert werden.15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SEARCH RESULT tag=101
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH base="dc=xxx"
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH attr=gidNumber
15:08:56 <IP_address> slapd[517]: conn=2467222 op=1 SRCH base="dc=xxx"| Parameter | Beschreibung |
|---|---|
| Protokollkonfiguration | UDP Multiline Syslog |
| Log Source Identifier (Protokollquellenkennung) | Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Die Protokollquellen-IDs können beliebige gültige Werte annehmen und müssen nicht auf einen bestimmten Server verweisen. Es kann auch denselben Wert wie der Protokollquellennamehaben. Wenn Sie mehr als eine konfigurierte Syslog-Protokollquelle vom Typ „ UDP “ (mehrzeilig) haben, stellen Sie sicher, dass Sie jeder einzelnen einen eindeutigen Namen geben. Neu in „ UP15 “ Sie können nun bis zu 10 Log-Source-Identifier für eine auf „ UDP “ und „Multiline Syslog“ basierende Protokollquelle konfigurieren. |
| Listen Port (Empfangsport) | Die Standardportnummer, die von QRadar zur Annahme eingehender Multiline-Syslog-Ereignisse von UDP verwendet wird, ist 517. Sie können einen anderen Port im Bereich von 1 bis 65535 verwenden. Gehen Sie wie folgt vor, um eine gespeicherte Konfiguration für die Verwendung einer neuen Portnummer zu bearbeiten:
Die Portaktualisierung ist abgeschlossen und die Ereigniserfassung beginnt an der neuen Portnummer. |
| Nachrichten-ID-Muster | Der reguläre Ausdruck (regex), der zum Filtern der Ereignisnutzdatennachrichten erforderlich ist. Die mehrzeiligen Ereignismeldungen von „ UDP “ müssen einen gemeinsamen Identifikationswert enthalten, der in jeder Zeile der Ereignismeldung wiederholt wird. |
| Ereignisformatierungsprogramm | Das Formatierungsprogramm für Ereignisse, das eingehende Nutzdaten formatiert, die vom Listener erkannt werden. Wählen Sie Keine Formatierung aus, um die Nutzdaten nicht zu berühren. Wählen Sie Cisco ACS Multiline aus, um die Nutzdaten in ein einzeiliges Ereignis zu formatieren. Im ACS-Syslog-Header gibt es Felder |
| Erweiterte Optionen einblenden | Der Standardwert ist Nein. Wählen Sie Ja aus, wenn Sie erweiterte Optionen konfigurieren möchten. |
| Angepassten Quellennamen verwenden | Wählen Sie das Markierungsfeld aus, um den Quellennamen mit einem regulären Ausdruck anzupassen. |
| Regulärer Ausdruck für Quellennamen | Verwenden Sie die Parameter „Regex für Quellennamen“ und „Formatierungszeichenfolge für Quellennamen“, wenn Sie festlegen möchten, wie die Quelle der Ereignisse QRadar ermittelt wird, die von dieser Konfiguration für „ UDP Multiline Syslog“ verarbeitet werden. Geben Sie für Regex für Quellennameneinen regulären Ausdruck ein, um einen oder mehrere identifizierende Werte aus Ereignisnutzdaten zu erfassen, die von diesem Protokoll verarbeitet werden. Diese Werte werden mit der Formatierzeichenfolge für Quellennamen verwendet, um einen Quellen-oder Ursprungswert für jedes Ereignis festzulegen. Dieser Quellenwert wird verwendet, um das Ereignis an eine Protokollquelle mit einem übereinstimmenden Wert für Protokollquellen-ID weiterzuleiten, wenn die Option Als Gateway-Protokollquelle verwenden aktiviert ist. |
| Formatierzeichenfolge für Quellennamen | Sie können eine Kombination aus einer oder mehreren der folgenden Eingaben verwenden, um einen Quellenwert für Ereignisnutzdaten zu bilden, die von diesem Protokoll verarbeitet werden:
Beispiel: |
| Als Gateway-protokollquelle Verwenden | Wenn dieses Kontrollkästchen abgewählt ist, werden eingehende Ereignisse an die Protokollquelle gesendet, wobei die Protokollquellen-ID mit der IP übereinstimmt, von der sie stammen. Wenn diese Option aktiviert ist, dient diese Protokollquelle als zentraler Einstiegspunkt oder Gateway, über den mehrzeilige Ereignisse aus vielen Quellen eintreffen QRadar und auf einheitliche Weise verarbeitet werden, ohne dass für jede Quelle eine eigene „ UDP “ Multiline-Syslog-Protokollquelle konfiguriert werden muss. Ereignisse mit einem Syslog-Header vom Typ „ RFC3164- “ oder „ RFC5424-compliant “ werden als von der im Header angegebenen IP-Adresse oder dem Hostnamen stammend identifiziert, es sei denn, der Parameter „Source Name Formatting String“ wird verwendet; in diesem Fall wird diese Formatzeichenfolge für jedes Ereignis ausgewertet. Solche Ereignisse werden auf Grundlage dieses erfassten Werts über QRadar weitergeleitet. Wenn eine oder mehrere Protokollquellen mit einer entsprechenden Protokollquellen-IDvorhanden sind, erhalten sie das Ereignis basierend auf der konfigurierten Parsing-Reihenfolge. Wenn sie das Ereignis nicht akzeptieren oder keine Protokollquellen mit einer übereinstimmenden Protokollquellenkennungvorhanden sind, werden die Ereignisse für die automatische Erkennung analysiert. |
| Mehrzeilige Ereignisse in einer Zeile abflachen | Zeigt ein Ereignis in einer Zeile oder in mehreren Zeilen an. Wenn dieses Markierungsfeld ausgewählt ist, werden alle Zeilenvorschubzeichen und Rücklaufzeichen aus dem Ereignis entfernt. |
| Vollständige Zeilen während Ereignisaggregation beibehalten | Wählen Sie diese Option aus, um den Teil der Ereignisse, die vor dem Nachrichten-ID-Muster auftreten, zu löschen oder beizubehalten, wenn das Protokoll Ereignisse mit demselben ID-Muster miteinander verknüpft. |
| Zeitlimit | Die Anzahl der Sekunden, die auf weitere übereinstimmende Nutzdaten gewartet werden soll, bis das Ereignis mit Push-Operation in die Ereignispipeline übertragen wird Der Standardwert beträgt 10 Sekunden. |
| Aktiviert | Aktivieren Sie dieses Kontrollkästchen, um die Protokollquelle zu aktivieren. |
| Zuverlässigkeit | Wählen Sie die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10. Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5. |
| Target Event Collector (Zielereigniskollektor) | Wählen Sie in Ihrer Bereitstellung den Event Collector aus, auf dem der „ UDP “ Multiline-Syslog-Listener gehostet werden soll. |
| Verbindungsereignisse | Wählen Sie dieses Kontrollkästchen aus, um die Protokollquelle für die Verbindung von Ereignissen (Bundle) zu aktivieren. Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste "Verbindungsereignisse" aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren. |
| Ereignisnutzlast speichern | Wählen Sie dieses Kontrollkästchen aus, damit die Protokollquelle Ereignisnutzdaten speichern kann. Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Ereignisnutzdaten speichern aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren. |