Par nombre-valor
El DSM de par de nombre y valor le ofrece la opción de integrar IBM QRadar con dispositivos que normalmente no envían registros de syslog.
El DSM de par de nombre-valor proporciona un formato de registro que le proporciona la opción de enviar registros a QRadar. Por ejemplo, para un dispositivo que no exporta registros de forma nativa con syslog, puede crear un script para exportar los registros desde un dispositivo al que QRadar no da soporte, formatear los registros en el formato de registro Par nombre-valor y enviar los registros a QRadar utilizando syslog.
El origen de registro DSM de par de nombre-valor que se configura en QRadar recibe los registros y puede analizar los datos ya que los registros se reciben en el formato de registro de par de nombre-valor.
El DSM del par de nombre-valor acepta sucesos utilizando syslog. QRadar registra todos los sucesos relevantes. El formato de registro para el DSM de par de nombre-valor debe ser una lista de una sola línea separada por tabuladores de Name=Parameter. El DSM del par de nombre-valor no requiere una cabecera syslog válida.
El par de nombre-valor DSM puede analizar las etiquetas siguientes:
Etiqueta |
Descripción |
|---|---|
| DeviceType | Escriba NVP como DeviceType. Identifica los formatos de registro como un mensaje de registro de par nombre-valor. Este es un parámetro necesario y |
| EventName | Escriba el nombre de suceso que desea utilizar para identificar el suceso en la interfaz de sucesos al utilizar las funciones de correlación de sucesos. Para obtener más información sobre la correlación de sucesos, consulte la publicación IBM QRadar User Guide. Es un parámetro obligatorio. |
| EventCategory | Escriba la categoría de suceso que desea utilizar para identificar el suceso en la interfaz de sucesos. Si este valor no se incluye en el mensaje de registro, se utiliza el valor |
| SourceIp | Escriba la dirección IP de origen del mensaje. |
| SourcePort | Escriba el puerto de origen del mensaje. |
| SourceIpPreNAT | Escriba la dirección IP de origen del mensaje antes de que se produjera la conversión de direcciones de red (NAT). |
| SourceIpPostNAT | Escriba la dirección IP de origen para el mensaje después de que se produzca NAT. |
| SourceMAC | Escriba la dirección MAC de origen del mensaje. |
| SourcePortPreNAT | Escriba el puerto de origen para el mensaje antes de que se produzca NAT. |
| SourcePortPostNAT | Escriba el puerto de origen para el mensaje después de que se produzca NAT. |
| DestinationIp | Escriba la dirección IP de destino del mensaje. |
| DestinationPort | Escriba el puerto de destino del mensaje. |
| DestinationIpPreNAT | Escriba la dirección IP de destino del mensaje antes de que se produzca NAT. |
| DestinationIpPostNAT | Escriba la dirección IP del mensaje después de que se produzca NAT. |
| DestinationPortPreNAT | Escriba el puerto de destino para el mensaje antes de que se produzca NAT. |
| DestinationPortPostNAT | Escriba el puerto de destino para el mensaje después de que se produzca NAT. |
| DestinationMAC | Escriba la dirección MAC de destino del mensaje. |
| DeviceTime | Escriba la hora a la que se ha enviado el suceso, según el dispositivo. El formato es: AAA/MM/DD hh:mm:ss. Si no se proporciona ninguna hora específica, se aplica la cabecera de syslog o el parámetro DeviceType . |
| UserName | Escriba el nombre de usuario que está asociado con el suceso. |
| HostName | Escriba el nombre de host que está asociado con el suceso. Normalmente, este parámetro sólo está asociado con sucesos de identidad. |
| GroupName | Escriba el nombre de grupo que está asociado con el suceso. Normalmente, este parámetro sólo está asociado con sucesos de identidad. |
| NetBIOSName | Escriba el nombre de NetBIOS que está asociado con el suceso. Normalmente, este parámetro sólo está asociado con sucesos de identidad. |
| Identidad | Escriba TRUE o FALSE para indicar si desea que este suceso genere un suceso de identidad. Se genera un evento de identidad si el mensaje de registro contiene el parámetro SourceIp (si el parámetro IdentityUseSrcIp se establece en TRUE a TRUE) o DestinationIp (si el parámetro IdentityUseSrcIp se establece en FALSE) y uno de los siguientes parámetros: NombreUsuario, FuenteMAC, NombreHost, NombreNetBIOS, o GroupName. |
| IdentityUseSrcIp | Escriba TRUE o FALSE (valor predeterminado). TRUE indica que desea utilizar la dirección IP de origen para la identidad. FALSE indica que desea utilizar la dirección IP de destino para la identidad. Este parámetro sólo se utiliza si el parámetro Identidad se establece en TRUE. |
Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con QRadar.
Ejemplo 1
El ejemplo siguiente analiza todos los campos:
DeviceType=NVP EventName=Test DestinationIpPostNAT=<IP_address> DeviceTime=2007/12/14 09:53:49 SourcePort=1111 Identity=FALSE SourcePortPostNAT=3333 DestinationPortPostNAT=6666 HostName=testhost DestinationIpPreNAT=<IP_address> SourcePortPreNAT=2222 DestinationPortPreNAT=5555 SourceMAC=<MAC_address> SourceIp=<IP_address> SourceIpPostNAT=<IP_address> NetBIOSName=<BIOS_name> DestinationMAC=<MAC_address> EventCategory=Accept DestinationPort=4444 GroupName=testgroup SourceIpPreNAT=<IP_address> UserName=<Username> DestinationIp=<IP_address>
Ejemplo 2
El ejemplo siguiente proporciona identidad utilizando la dirección IP de destino:
<133>Apr 16 12:41:00 192.0.2.1 namevaluepair: DeviceType=NVP EventName=Test EventCategory=Accept Identity=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> UserName=<Username>
Ejemplo 3
El ejemplo siguiente proporciona identidad utilizando la dirección IP de origen:
DeviceType=NVP EventName=Test EventCategory=Accept DeviceTime=2007/12/14 09:53:49 SourcePort=5014 Identity=TRUE IdentityUseSrcIp=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> DestinationMAC=<MAC_address> UserName=<Username>
Ejemplo 4
El ejemplo siguiente proporciona una entrada sin identidad:
DeviceType=NVP EventName=Test
EventCategory=Accept DeviceTime=2007/12/14 09:53:49
SourcePort=5014 Identity=FALSE
SourceMAC=<MAC_address>
SourceIp=<Source_IP_address>
DestinationIp=<Destination_IP_address>
DestinationMAC=<MAC_address>
UserName=<Username>