Par nombre-valor

El DSM de par de nombre y valor le ofrece la opción de integrar IBM QRadar con dispositivos que normalmente no envían registros de syslog.

El DSM de par de nombre-valor proporciona un formato de registro que le proporciona la opción de enviar registros a QRadar. Por ejemplo, para un dispositivo que no exporta registros de forma nativa con syslog, puede crear un script para exportar los registros desde un dispositivo al que QRadar no da soporte, formatear los registros en el formato de registro Par nombre-valor y enviar los registros a QRadar utilizando syslog.

El origen de registro DSM de par de nombre-valor que se configura en QRadar recibe los registros y puede analizar los datos ya que los registros se reciben en el formato de registro de par de nombre-valor.

Sugerencia: QRadarno descubre automáticamente los sucesos para el DSM de par de nombre y valor.

El DSM del par de nombre-valor acepta sucesos utilizando syslog. QRadar registra todos los sucesos relevantes. El formato de registro para el DSM de par de nombre-valor debe ser una lista de una sola línea separada por tabuladores de Name=Parameter. El DSM del par de nombre-valor no requiere una cabecera syslog válida.

Nota: El DSM de par de nombre-valor presupone la posibilidad de crear scripts personalizados o un conocimiento completo de las prestaciones del dispositivo para enviar registros a QRadar utilizando syslog en formato de par de nombre-valor.

El par de nombre-valor DSM puede analizar las etiquetas siguientes:

Tabla 1. Etiquetas de formato de registro de par de nombre-valor

Etiqueta

Descripción

DeviceType

Escriba NVP como DeviceType. Identifica los formatos de registro como un mensaje de registro de par nombre-valor.

Este es un parámetro necesario y DeviceType=NVP debe ser el primer par de la lista.

EventName

Escriba el nombre de suceso que desea utilizar para identificar el suceso en la interfaz de sucesos al utilizar las funciones de correlación de sucesos. Para obtener más información sobre la correlación de sucesos, consulte la publicación IBM QRadar User Guide.

Es un parámetro obligatorio.

EventCategory

Escriba la categoría de suceso que desea utilizar para identificar el suceso en la interfaz de sucesos. Si este valor no se incluye en el mensaje de registro, se utiliza el valor NameValuePair .

SourceIp

Escriba la dirección IP de origen del mensaje.

SourcePort

Escriba el puerto de origen del mensaje.

SourceIpPreNAT

Escriba la dirección IP de origen del mensaje antes de que se produjera la conversión de direcciones de red (NAT).

SourceIpPostNAT

Escriba la dirección IP de origen para el mensaje después de que se produzca NAT.

SourceMAC

Escriba la dirección MAC de origen del mensaje.

SourcePortPreNAT

Escriba el puerto de origen para el mensaje antes de que se produzca NAT.

SourcePortPostNAT

Escriba el puerto de origen para el mensaje después de que se produzca NAT.

DestinationIp

Escriba la dirección IP de destino del mensaje.

DestinationPort

Escriba el puerto de destino del mensaje.

DestinationIpPreNAT

Escriba la dirección IP de destino del mensaje antes de que se produzca NAT.

DestinationIpPostNAT

Escriba la dirección IP del mensaje después de que se produzca NAT.

DestinationPortPreNAT

Escriba el puerto de destino para el mensaje antes de que se produzca NAT.

DestinationPortPostNAT

Escriba el puerto de destino para el mensaje después de que se produzca NAT.

DestinationMAC

Escriba la dirección MAC de destino del mensaje.

DeviceTime

Escriba la hora a la que se ha enviado el suceso, según el dispositivo. El formato es: AAA/MM/DD hh:mm:ss. Si no se proporciona ninguna hora específica, se aplica la cabecera de syslog o el parámetro DeviceType .

UserName

Escriba el nombre de usuario que está asociado con el suceso.

HostName

Escriba el nombre de host que está asociado con el suceso. Normalmente, este parámetro sólo está asociado con sucesos de identidad.

GroupName

Escriba el nombre de grupo que está asociado con el suceso. Normalmente, este parámetro sólo está asociado con sucesos de identidad.

NetBIOSName

Escriba el nombre de NetBIOS que está asociado con el suceso. Normalmente, este parámetro sólo está asociado con sucesos de identidad.

Identidad

Escriba TRUE o FALSE para indicar si desea que este suceso genere un suceso de identidad.

Se genera un evento de identidad si el mensaje de registro contiene el parámetro SourceIp (si el parámetro IdentityUseSrcIp se establece en TRUE a TRUE) o DestinationIp (si el parámetro IdentityUseSrcIp se establece en FALSE) y uno de los siguientes parámetros: NombreUsuario, FuenteMAC, NombreHost, NombreNetBIOS, o GroupName.

IdentityUseSrcIp

Escriba TRUE o FALSE (valor predeterminado).

TRUE indica que desea utilizar la dirección IP de origen para la identidad. FALSE indica que desea utilizar la dirección IP de destino para la identidad. Este parámetro sólo se utiliza si el parámetro Identidad se establece en TRUE.

Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Ejemplo 1

El ejemplo siguiente analiza todos los campos:

DeviceType=NVP EventName=Test DestinationIpPostNAT=<IP_address> DeviceTime=2007/12/14 09:53:49 SourcePort=1111 Identity=FALSE SourcePortPostNAT=3333 DestinationPortPostNAT=6666 HostName=testhost DestinationIpPreNAT=<IP_address> SourcePortPreNAT=2222 DestinationPortPreNAT=5555 SourceMAC=<MAC_address> SourceIp=<IP_address> SourceIpPostNAT=<IP_address> NetBIOSName=<BIOS_name> DestinationMAC=<MAC_address> EventCategory=Accept DestinationPort=4444 GroupName=testgroup SourceIpPreNAT=<IP_address> UserName=<Username> DestinationIp=<IP_address>

Ejemplo 2

El ejemplo siguiente proporciona identidad utilizando la dirección IP de destino:

<133>Apr 16 12:41:00 192.0.2.1 namevaluepair: DeviceType=NVP EventName=Test EventCategory=Accept Identity=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> UserName=<Username> 

Ejemplo 3

El ejemplo siguiente proporciona identidad utilizando la dirección IP de origen:

DeviceType=NVP EventName=Test EventCategory=Accept DeviceTime=2007/12/14 09:53:49 SourcePort=5014 Identity=TRUE IdentityUseSrcIp=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> DestinationMAC=<MAC_address> UserName=<Username> 

Ejemplo 4

El ejemplo siguiente proporciona una entrada sin identidad:

DeviceType=NVP EventName=Test 
EventCategory=Accept DeviceTime=2007/12/14 09:53:49 
SourcePort=5014 Identity=FALSE 
SourceMAC=<MAC_address> 
SourceIp=<Source_IP_address> 
DestinationIp=<Destination_IP_address> 
DestinationMAC=<MAC_address> 
UserName=<Username>