UDP Konfigurationsoptionen für das mehrzeilige Syslog-Protokoll

Um aus einem mehrzeiligen Syslog-Ereignis ein einzeiliges Syslog-Ereignis zu erstellen, konfigurieren Sie eine Protokollquelle so, dass sie das mehrzeilige Protokoll „ UDP “ verwendet. Das mehrzeilige Syslog-Protokoll „ UDP “ verwendet einen regulären Ausdruck, um die mehrzeiligen Syslog-Meldungen zu identifizieren und zu einer einzigen Ereignisnachricht zusammenzufassen.

Das mehrzeilige Syslog-Protokoll „ UDP “ ist ein eingehendes/passives Protokoll. Das ursprüngliche mehrzeilige Ereignis muss einen Wert enthalten, der in jeder Zeile wiederholt wird, damit ein regulärer Ausdruck diesen Wert erfassen und die einzelnen Syslog-Nachrichten, aus denen das mehrzeilige Ereignis besteht, identifizieren und erneut zusammenstellen kann. Dieses mehrzeilige Ereignis enthält beispielsweise den wiederholten Wert 2467222im Feld conn . Dieser Feldwert wird erfasst, sodass alle Syslog-Nachrichten, die conn=2467222 enthalten, zu einem einzigen Ereignis kombiniert werden.
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SEARCH RESULT tag=101
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH base="dc=xxx"
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH attr=gidNumber
15:08:56 <IP_address> slapd[517]: conn=2467222 op=1 SRCH base="dc=xxx"
Die folgende Tabelle beschreibt die protokollspezifischen Parameter für das mehrzeilige Syslog-Protokoll „ UDP “:
Tabelle 1. UDP Parameter des mehrzeiligen Syslog-Protokolls
Parameter Beschreibung
Protokollkonfiguration UDP Multiline Syslog
Log Source Identifier (Protokollquellenkennung)

Geben Sie einen eindeutigen Namen für die Protokollquelle ein.

Die Protokollquellen-IDs können beliebige gültige Werte annehmen und müssen nicht auf einen bestimmten Server verweisen. Es kann auch denselben Wert wie der Protokollquellennamehaben. Wenn Sie mehr als eine konfigurierte Syslog-Protokollquelle vom Typ „ UDP “ (mehrzeilig) haben, stellen Sie sicher, dass Sie jeder einzelnen einen eindeutigen Namen geben.

Neu in „ UP15 “

Sie können nun bis zu 10 Log-Source-Identifier für eine auf „ UDP “ und „Multiline Syslog“ basierende Protokollquelle konfigurieren.

Listen Port (Empfangsport)

Die Standardportnummer, die von QRadar zur Annahme eingehender Multiline-Syslog-Ereignisse von UDP verwendet wird, ist 517. Sie können einen anderen Port im Bereich von 1 bis 65535 verwenden.

Gehen Sie wie folgt vor, um eine gespeicherte Konfiguration für die Verwendung einer neuen Portnummer zu bearbeiten:

  1. Geben Sie im Feld „Listen Port “ die neue Portnummer für den Empfang von Multiline-Syslog-Ereignissen von UDP ein.
  2. Klicken Sie auf Speichern.
  3. Klicken Sie auf Änderungen implementieren , damit diese Änderung wirksam wird.

Die Portaktualisierung ist abgeschlossen und die Ereigniserfassung beginnt an der neuen Portnummer.

Nachrichten-ID-Muster Der reguläre Ausdruck (regex), der zum Filtern der Ereignisnutzdatennachrichten erforderlich ist. Die mehrzeiligen Ereignismeldungen von „ UDP “ müssen einen gemeinsamen Identifikationswert enthalten, der in jeder Zeile der Ereignismeldung wiederholt wird.
Ereignisformatierungsprogramm

Das Formatierungsprogramm für Ereignisse, das eingehende Nutzdaten formatiert, die vom Listener erkannt werden. Wählen Sie Keine Formatierung aus, um die Nutzdaten nicht zu berühren. Wählen Sie Cisco ACS Multiline aus, um die Nutzdaten in ein einzeiliges Ereignis zu formatieren.

Im ACS-Syslog-Header gibt es Felder total_seg und seg_num . Diese beiden Felder werden verwendet, um mehrzeilige ACS-Ereignisse in einem einzeiligen Ereignis mit der richtigen Reihenfolge neu anzuordnen, wenn Sie die Option 'Cisco ACS Multiline' auswählen.

Erweiterte Optionen einblenden

Der Standardwert ist Nein. Wählen Sie Ja aus, wenn Sie erweiterte Optionen konfigurieren möchten.

Angepassten Quellennamen verwenden

Wählen Sie das Markierungsfeld aus, um den Quellennamen mit einem regulären Ausdruck anzupassen.

Regulärer Ausdruck für Quellennamen

Verwenden Sie die Parameter „Regex für Quellennamen“ und „Formatierungszeichenfolge für Quellennamen“, wenn Sie festlegen möchten, wie die Quelle der Ereignisse QRadar ermittelt wird, die von dieser Konfiguration für „ UDP Multiline Syslog“ verarbeitet werden.

Geben Sie für Regex für Quellennameneinen regulären Ausdruck ein, um einen oder mehrere identifizierende Werte aus Ereignisnutzdaten zu erfassen, die von diesem Protokoll verarbeitet werden. Diese Werte werden mit der Formatierzeichenfolge für Quellennamen verwendet, um einen Quellen-oder Ursprungswert für jedes Ereignis festzulegen. Dieser Quellenwert wird verwendet, um das Ereignis an eine Protokollquelle mit einem übereinstimmenden Wert für Protokollquellen-ID weiterzuleiten, wenn die Option Als Gateway-Protokollquelle verwenden aktiviert ist.

Formatierzeichenfolge für Quellennamen
Sie können eine Kombination aus einer oder mehreren der folgenden Eingaben verwenden, um einen Quellenwert für Ereignisnutzdaten zu bilden, die von diesem Protokoll verarbeitet werden:
  • Mindestens eine Erfassungsgruppe aus dem Regex für Quellennamen. Um auf eine Erfassungsgruppe zu verweisen, verwenden Sie die Notation \x , wobei x der Index einer Erfassungsgruppe aus dem Regex für Quellennamenist.
  • Die IP-Adresse, von der die Ereignisdaten stammen. Verwenden Sie das Token $PIP$, um auf die Paket-IP zu verweisen.
  • Literaltextzeichen. Die gesamte Formatierzeichenfolge für Quellennamen kann vom Benutzer bereitgestellt werden.

Beispiel: CiscoACS\1\2$PIP$. Dabei steht \1\2 für die erste und zweite Erfassungsgruppe aus dem Wert Regex für Quellenname und $PIP$ steht für die Paket-IP.

Als Gateway-protokollquelle Verwenden

Wenn dieses Kontrollkästchen abgewählt ist, werden eingehende Ereignisse an die Protokollquelle gesendet, wobei die Protokollquellen-ID mit der IP übereinstimmt, von der sie stammen.

Wenn diese Option aktiviert ist, dient diese Protokollquelle als zentraler Einstiegspunkt oder Gateway, über den mehrzeilige Ereignisse aus vielen Quellen eintreffen QRadar und auf einheitliche Weise verarbeitet werden, ohne dass für jede Quelle eine eigene „ UDP “ Multiline-Syslog-Protokollquelle konfiguriert werden muss. Ereignisse mit einem Syslog-Header vom Typ „ RFC3164- “ oder „ RFC5424-compliant “ werden als von der im Header angegebenen IP-Adresse oder dem Hostnamen stammend identifiziert, es sei denn, der Parameter „Source Name Formatting String“ wird verwendet; in diesem Fall wird diese Formatzeichenfolge für jedes Ereignis ausgewertet. Solche Ereignisse werden auf Grundlage dieses erfassten Werts über QRadar weitergeleitet.

Wenn eine oder mehrere Protokollquellen mit einer entsprechenden Protokollquellen-IDvorhanden sind, erhalten sie das Ereignis basierend auf der konfigurierten Parsing-Reihenfolge. Wenn sie das Ereignis nicht akzeptieren oder keine Protokollquellen mit einer übereinstimmenden Protokollquellenkennungvorhanden sind, werden die Ereignisse für die automatische Erkennung analysiert.

Mehrzeilige Ereignisse in einer Zeile abflachen

Zeigt ein Ereignis in einer Zeile oder in mehreren Zeilen an. Wenn dieses Markierungsfeld ausgewählt ist, werden alle Zeilenvorschubzeichen und Rücklaufzeichen aus dem Ereignis entfernt.

Vollständige Zeilen während Ereignisaggregation beibehalten

Wählen Sie diese Option aus, um den Teil der Ereignisse, die vor dem Nachrichten-ID-Muster auftreten, zu löschen oder beizubehalten, wenn das Protokoll Ereignisse mit demselben ID-Muster miteinander verknüpft.

Zeitlimit Die Anzahl der Sekunden, die auf weitere übereinstimmende Nutzdaten gewartet werden soll, bis das Ereignis mit Push-Operation in die Ereignispipeline übertragen wird Der Standardwert beträgt 10 Sekunden.
Aktiviert

Aktivieren Sie dieses Kontrollkästchen, um die Protokollquelle zu aktivieren.

Zuverlässigkeit

Wählen Sie die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10.

Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5.

Target Event Collector (Zielereigniskollektor)

Wählen Sie in Ihrer Bereitstellung den Event Collector aus, auf dem der „ UDP “ Multiline-Syslog-Listener gehostet werden soll.

Verbindungsereignisse

Wählen Sie dieses Kontrollkästchen aus, um die Protokollquelle für die Verbindung von Ereignissen (Bundle) zu aktivieren.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste "Verbindungsereignisse" aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.

Ereignisnutzlast speichern

Wählen Sie dieses Kontrollkästchen aus, damit die Protokollquelle Ereignisnutzdaten speichern kann.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Ereignisnutzdaten speichern aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.