MEG-Protokollquellenerweiterung in QRadar hinzufügen

Fügen Sie der MEG-Protokollquelle in der QRadar® Console ein Erweiterungsdokument hinzu.

Informationen zu dieser Task

Ein Erweiterungsdokument ist ein Dokument im XML-Format (Extensible Markup Language), das Sie mit jedem gängigen Text-, Code- oder Markup-Editor erstellen oder bearbeiten können. Sie können mehrere Erweiterungsdokumente erstellen, aber es kann nur ein einziges Dokument auf eine Protokollquelle angewendet werden.

Mit einem Erweiterungsdokument kann erweitert oder geändert werden, wie die Elemente einer bestimmten Protokollquelle geparst werden. Sie können das Erweiterungsdokument verwenden, um ein Parsing-Problem zu beheben oder um das Standardparsing für ein Ereignis vom DSM zu überschreiben.

Ein Erweiterungsdokument kann auch Ereignisunterstützung bereitstellen, wenn kein DSM vorhanden ist, um Ereignisse für eine Appliance oder ein Sicherheitsgerät in Ihrem Netz zu parsen.

Vorgehensweise

  1. Klicken Sie in der QRadar Konsole auf die Registerkarte Verwaltung und wählen Sie Datenquellen > Protokollquellenerweiterungen.
  2. Suchen Sie das neue Erweiterungsdokument mit dem Namen IBMMaaS360MobileEnterpriseGateway_ext. Die XML-Datei enthält den folgenden Inhalt.
    <?xml version="1.0" encoding="UTF-8" standalone="yes"?>
    <ns2:device-extension xmlns:ns2="event_parsing/device_extension">
        <pattern id="DestinationIp-Pattern-1">Server\s\[(.*?):[0-9]+\]</pattern>
        <pattern id="DestinationPort-Pattern-1">Server\s\[.*?:([0-9]+)\]</pattern>
        <pattern id="EventName-Pattern-1">(MaaS360MEGAuth\:\s\[PASSWORD_AUTH\]\s\[SUCCESS\])</pattern>
        <pattern id="EventName-Pattern-2">(MaaS360MEGAuth\:\s\[PASSWORD_AUTH\]\s\[FAILURE\])</pattern>
        <pattern id="EventName-Pattern-3">(MaaS360MEGAuth\:\s\[CERT_AUTH\]\s\[SUCCESS\])</pattern>
        <pattern id="EventName-Pattern-4">(MaaS360MEGAuth\:\s\[CERT_AUTH\]\s\[FAILURE\])</pattern>
        <pattern id="EventName-Pattern-5">(MaaS360MEGWebAuth\:\s\[RES_AUTH_RSP_PASS\])</pattern>
        <pattern id="EventName-Pattern-6">(MaaS360MEGWebAuth\:\s\[RES_AUTH_RSP_FAIL\])</pattern>
        <pattern id="UserName-Pattern-1">User\s\[(.*?)\]</pattern>
        <match-group device-type-id-override="4003" order="1">
            <matcher order="1" capture-group="1" pattern-id="DestinationIp-Pattern-1" field="DestinationIp"/>
            <matcher order="1" capture-group="1" pattern-id="DestinationPort-Pattern-1" field="DestinationPort"/>
            <matcher order="1" capture-group="1" pattern-id="EventName-Pattern-1" field="EventName"/>
            <matcher order="2" capture-group="1" pattern-id="EventName-Pattern-2" field="EventName"/>
            <matcher order="3" capture-group="1" pattern-id="EventName-Pattern-3" field="EventName"/>
            <matcher order="4" capture-group="1" pattern-id="EventName-Pattern-4" field="EventName"/>
            <matcher order="5" capture-group="1" pattern-id="EventName-Pattern-5" field="EventName"/>
            <matcher order="6" capture-group="1" pattern-id="EventName-Pattern-6" field="EventName"/>
            <matcher order="1" capture-group="1" pattern-id="UserName-Pattern-1" field="UserName"/>
            <event-match-multiple force-qidmap-lookup-on-fixup="true" send-identity="UseDSMResults" pattern-id="EventName-Pattern-1"/>
        </match-group>
    </ns2:device-extension>
    Um das Erweiterungsdokument zu bearbeiten, klicken Sie auf Durchsuchen, um die Datei zu finden, und dann auf Hochladen.
  3. Klicken Sie auf Speichern.
  4. Klicken Sie auf der Registerkarte Verwaltung auf Änderungen bereitstellen.

Nächste Schritte

Konfigurieren Sie die Einstellungen für die MEG-Protokollquelle in der QRadar Konsole, damit QRadar Protokolle von MEG akzeptieren kann.