Protocol Analysis Module konfigurieren

Verwenden Sie diese Prozedur, um sich mit der Bearbeitung der PAM-Einstellungen (Protocol Analysis Module) vertraut zu machen. Soweit zutreffend, werden die Konfigurationssnippets, die Sie beim Bearbeiten von PAM verwenden können, in dem Abschnitt dokumentiert, für den sie gelten.

Informationen zu dieser Task

Das PAM (Protocol Analysis Module) wird in IBM QRadar Network Insights verwendet, um einige Funktionen zur Überprüfung des Netzdatenverkehrs zu verwalten.

Durch das Ändern einiger PAM-Konfigurationseinstellungen können Sie einige der Methoden ändern, mit denen QRadar Network Insights Datenverkehr überprüft. Sie können beispielsweise PAM-Einstellungen ändern, um die Art und Weise zu ändern, wie IBM X-Force -Signaturen gemeldet werden.

Konfigurationsänderungen werden auf dem QRadar Console vorgenommen und anschließend auf allen verwalteten QRadar Network Insights -Hosts in Ihrer Implementierung implementiert.

Vorgehensweise

  1. Stellen Sie über SSH eine Verbindung zu QRadar Consoleher.
  2. Bearbeiten Sie die Datei /opt/qradar/conf/forensics.xml .
  3. Suchen Sie den XML-Block TrafficScape und fügen Sie ein Element für die PAM-Konfiguration hinzu.
    Das folgende Beispiel zeigt das Format, das zum Anwenden eines einzelnen Optimierungsparameters verwendet werden soll.
    <Pam>
        <TuningParameters>
            <pam.report.2101118 value="0" />
        </TuningParameters>
    </Pam>
  4. Speichern Sie die Datei.
  5. Verteilen Sie die Datei an alle verwalteten QRadar Network Insights -Hosts in Ihrer Implementierung.
    /opt/qradar/support/all_servers.sh -a 6[2-9]% -p /opt/qradar/conf/forensics.xml -r /opt/qradar/conf
  6. Starten Sie alle Decapper-Prozesse erneut, um die aktualisierte Konfiguration erneut zu laden.
    /opt/qradar/support/all_servers.sh -a 6[2-9]% "systemctl restart decapper && sleep 5 && systemctl status decapper"

    Wenn Sie die Befehlszeile verwenden, um die Konfigurationsänderung manuell per Push-Operation zu übertragen, stellen Sie sicher, dass die Änderung bestehen bleibt, nachdem andere Konfigurationsänderungen über die Produktschnittstelle vorgenommen wurden.

Ergebnisse

Die Konfigurationsänderungen werden auf allen verwalteten QRadar Network Insights -Hosts implementiert und sofort auf eingehende Datenflüsse angewendet.