Zeigen Sie eine Übersicht über die VPC-Datenflussprotokolle an, die Sie über alle Amazon- AWS -Konten verfügen, zeigen Sie an, welche QRadar® VPC-Datenflussprotokollquellen derzeit eingerichtet sind, und zeigen Sie diese Protokollquellen an oder bearbeiten Sie sie.
Vorbereitende Schritte
Wenn Sie Informationen zur Protokollquelle ändern möchten, bitten Sie Ihren Administrator, Ihnen die Berechtigung für die Verwaltung von Protokollquellen zu erteilen.
Vorgehensweise
- Klicken Sie auf der Registerkarte Dienstprogramme für die Konfiguration von AWS -Services für QRadar auf .
- Optional: Filtern Sie die Protokollquellen nach dem Grad, bis zu dem Regionen abgedeckt sind, oder nach den Warnungen oder Fehlern für jede Protokollquelle. Greifen Sie auf die Seitenleiste Filter zu, indem Sie auf das Filtersymbol in der linken oberen Ecke der Seite klicken.
- Um eine Protokollquelle zu erstellen, klicken Sie in der Spalte QRadar -Protokollquelle auf Erstellen und wählen Sie die zu verwendende SQS-Warteschlangenoption aus: 'existing' oder 'new'.
- Wenn Sie eine vorhandene SQS-Warteschlange verwenden möchten,
gehen Sie wie folgt vor:
- Erstellen Sie die Protokollquelle und klicken Sie anschließend auf Übergeben.
- Wenn Sie eine SQS-Warteschlange erstellen möchten,
gehen Sie wie folgt vor:
- Folgen Sie der Gruppe mit den verknüpften Anweisungen im IBM Knowledge Center.
- Klicken Sie auf Aktualisieren, wählen Sie die URLder neu erstellten SQS-Warteschlange aus und klicken Sie dann auf Weiter.
- Erstellen Sie die Protokollquelle und klicken Sie anschließend auf Übergeben.
- Optional: Klicken Sie zum Bearbeiten einer Protokollquelle auf den Link des Protokollquellennamens in der Spalte QRadar -Protokollquelle , klicken Sie auf Bearbeitenund füllen Sie das Konfigurationsfenster aus, das geöffnet wird. Klicken Sie auf Übergeben , wenn Sie fertig sind.
- Optional: Um eine Protokollquelle zu löschen, klicken Sie auf den Link des Protokollquellennamens in der Spalte QRadar -Protokollquelle und anschließend in der Protokollquellenzusammenfassungauf Löschen .
Diese Aktion kann nicht rückgängig gemacht werden.
- Führen Sie die folgenden Schritte aus, wenn erwartete Datenflüsse nicht auf der Registerkarte VPC-Datenflussprotokolle angezeigt werden:
- Klicken Sie in der QRadar -Konsole auf die Registerkarte Verwaltung und dann auf .
- Klicken Sie auf das Menü QFlow-Einstellungen und wählen Sie im Feld IPFix additional field encoding das Format TLV oder TLV and Payload aus.
- Klicken Sie auf Speichern.
- Klicken Sie in der Menüleiste auf der Registerkarte Verwaltung auf Vollständige Konfiguration implementieren und bestätigen Sie Ihre Änderungen.
Warnung: Wenn Sie die vollständige Konfiguration implementieren, werden die QRadar -Services erneut gestartet. In dieser Zeit werden weder Ereignisse und Datenflüsse erfasst noch Angriffe generiert.
- Aktualisieren Sie den Browser.