Erweiterungsdokumente in QRadar hochladen

Sie können mehrere Erweiterungsdokumente erstellen und diese dann hochladen und verschiedenen Protokollquellentypen zuordnen. Anschließend wird die Logik der Protokollquellenerweiterung (LSX) verwendet, um die Protokolle aus der nicht unterstützten Protokollquelle syntaktisch zu analysieren.

Erweiterungsdokumente können vor dem Hochladen in IBM QRadaran beliebiger Stelle gespeichert werden.

Vorgehensweise

  1. Klicken Sie auf der Registerkarte Verwaltung auf Protokollquellenerweiterungen.
  2. Klicken Sie auf Hinzufügen.
  3. Weisen Sie einen Namen zu
  4. Optional: Soll diese Protokollquellenerweiterung auf mehrere Instanzen eines Protokollquellentyps angewendet werden, wählen Sie den Protokollquellentyp in der Liste Protokollquellentyp aus und klicken Sie auf den Pfeil 'Hinzufügen', um ihn als Standardtyp festzulegen.

    Durch Festlegen des Standardprotokollquellentyps wird die Protokollquellenerweiterung auf alle Ereignisse eines Protokollquellentyps angewendet, einschließlich der Protokollquellen, die automatisch erkannt werden.

    Stellen Sie sicher, dass Sie zuerst die Erweiterung für den Protokollquellentyp testen, um sicherzustellen, dass die Ereignisse ordnungsgemäß analysiert werden.

  5. Klicken Sie auf Durchsuchen , um die LSX zu suchen, die Sie gespeichert haben, und klicken Sie anschließend auf Hochladen.

    QRadar überprüft das Dokument anhand der internen XSD und die Gültigkeit des Dokuments, bevor das Erweiterungsdokument auf das System hochgeladen wird.

  6. Klicken Sie auf Speichern und schließen Sie das Fenster.
  7. Ordnen Sie die Protokollquellenerweiterung einer Protokollquelle zu.
    1. Klicken Sie auf der Registerkarte Verwaltung auf Datenquellen > Protokollquellen.
    2. Doppelklicken Sie auf den Protokollquellentyp, für den das Erweiterungsdokument erstellt wurde.
    3. Wählen Sie in der Liste Protokollquellenerweiterung das von Ihnen erstellte Dokument aus.
    4. Klicken Sie auf Speichern und schließen Sie das Fenster.