osquery-Protokollquellenparameter

Wenn Sie eine Osquery-Protokollquelle über das mehrzeilige Syslog-Protokoll QRadar Console „ TCP “ hinzufügen, müssen Sie bestimmte Parameter verwenden.

Hinweis: Möglicherweise müssen Sie rsyslog erneut starten, nachdem Sie die Protokollquelle in QRadarhinzugefügt haben.
In der folgenden Tabelle sind die Parameter aufgeführt, für die bestimmte Werte erforderlich sind, um mehrzeilige Syslog-Ereignisse vom Typ „ TCP “ von osquery zu erfassen:
Tabelle 1. TCP Parameter für mehrzeilige Syslog-Protokollquellen für das OSQuery-DSM
Parameter Wert
Log Source type osquery
Protocol Configuration TCP Multiline Syslog
Log Source Identifier osquery
Listen Port 12468
Aggregation Method Id-Verknüpft
Message ID Pattern "Eindeutige ID": \" (. *?) "
Event Formatter Keine Formatierung
Show Advanced Options Ja
Use As A Gateway Log Source Wählen Sie diese Option aus.

Wenn diese Option ausgewählt ist, können Ereignisse, die durch die Protokollquelle fließen, auf der Basis des Quellennamens, der für die Ereignisse gekennzeichnet ist, an andere Protokollquellen weitergeleitet werden.

Retain Entire Lines During Event Aggregation Wählen Sie diese Option aus.

Wenn diese Option ausgewählt ist, können Sie den Teil der Ereignisse, die vor Message IDPattern auftreten, entweder verwerfen oder beibehalten, wenn Sie Ereignisse mit demselben ID-Muster miteinander verknüpfen.

Time Limit 5
Enabled Wählen Sie diese Option aus, um die Protokollquelle zu aktivieren.

Eine vollständige Liste der Parameter für das mehrzeilige Syslog-Protokoll von „ TCP “ sowie deren Werte finden Sie unter „ TCP : Konfigurationsoptionen für das mehrzeilige Syslog-Protokoll“.