Nicht dokumentierte Protokolle

Als offene Plattform erfasst und verarbeitet IBM® QRadar® Ereignisdaten über verschiedene Integrationsmethoden (Protokolltypen). Sie können einige Protokolltypen für einen bestimmten Protokollquellentyp konfigurieren, der als nicht dokumentiertmarkiert ist. IBM unterstützt diese nicht dokumentierten Protokolle nicht, da sie nicht intern getestet oder im DSM-Konfigurationshandbuchdokumentiert sind. Sie sind dafür verantwortlich, wie die Ereignisdaten in QRadarabgerufen werden.

Dokumentierte Protokolle

Im DSM-Konfigurationshandbuch wird beschrieben, wie Protokollquellen eines bestimmten Typs mit jedem der Protokolltypen konfiguriert werden, die IBM für diesen Protokollquellentyp vollständig unterstützt. Jeder Protokolltyp, der Konfigurationsdokumentation für einen bestimmten Protokollquellentyp enthält, wird als dokumentiertes Protokoll für diesen Protokollquellentyp betrachtet. Dokumentierte Protokolle werden intern getestet.

Ein Beispiel für potenzielle Probleme mit nicht dokumentierten Protokollen

Zum Beispiel ist das JDBC-Protokoll die dokumentierte Konfiguration zum Abrufen von Ereignissen von einem System, das seine Ereignisdaten in einer Datenbank speichert. Sie können dieselben Ereignisdaten auch über ein Produkt eines anderen Anbieters erfassen und anschließend mithilfe des Protokolltyps 'syslog' an QRadar weiterleiten. Da der Protokolltyp 'syslog' nicht dokumentiert ist, müssen Sie das Produkt eines anderen Anbieters so konfigurieren, dass die Ereignisdaten aus der Datenbank abgerufen und an QRadargesendet werden.

Hinweis: Wenn Sie Ereignisdaten über nicht dokumentierte Protokolle erfassen und verarbeiten, werden Ihre Daten möglicherweise anders formatiert als von einem dokumentierten DSM-Protokollquellentyp erwartet. Das Parsing funktioniert für das DSM (Device Support Module) möglicherweise nicht, wenn es Ereignisse von einem nicht dokumentierten Protokoll empfängt. Beispiel: Ein JDBC-Protokoll erstellt Ereignisnutzdaten, die aus einer Folge von Schlüssel- und Wertepaaren bestehen, die durch Leerzeichen getrennt sind. In der Zieldatenbanktabelle ist der Schlüssel ein Spaltenname und der Wert ist die Spalte für die Tabellenzeile, die das Ereignis darstellt. Das DSM für einen unterstützten Protokollquellentyp, der das JDBC-Protokoll verwendet, erwartet das entsprechende Ereignisformat. Wenn die Ereignisdaten, die von einem Produkt eines anderen Anbieters über das Protokoll 'syslog' weitergeleitet werden, ein anderes Format haben, kann das DSM die Daten nicht parsen. Verwenden Sie den DSM-Editor, um das DSM-Parsing anzupassen, sodass es diese Ereignisse verarbeiten kann.

Weitere Informationen finden Sie im DSM-Editor-Übersicht.