Carga de documentos de extensión en QRadar

Puede crear varios documentos de extensión y, a continuación, cargarlos y asociarlos a diversos tipos de origen de registro. La lógica de la extensión de origen de registro (LSX) se utiliza a continuación para analizar los registros del origen de registro no soportado.

Los documentos de extensión se pueden almacenar en cualquier lugar antes de cargarlos en IBM QRadar.

Procedimiento

  1. En la pestaña Admin , pulse Registrar extensiones de origen.
  2. Pulse Añadir.
  3. Asigne un nombre.
  4. Opcional: Si desea aplicar esta extensión de origen de registro a más de una instancia de un tipo de origen de registro, seleccione el tipo de origen de registro en la lista Tipo de origen de registro disponible y pulse la flecha de adición para establecerlo como el valor predeterminado.

    El establecimiento del tipo de origen de registro predeterminado aplica la extensión de origen de registro a todos los sucesos de un tipo de origen de registro, incluidos los orígenes de registro que se descubren automáticamente.

    Asegúrese de probar primero la extensión para el tipo de origen de registro para asegurarse de que los sucesos se analizan correctamente.

  5. Pulse Examinar para localizar el LSX que ha guardado y, a continuación, pulse Cargar.

    QRadar valida el documento con respecto al XSD interno y verifica la validez del documento antes de que el documento de extensión se cargue en el sistema.

  6. Pulse Guardar y cierre la ventana.
  7. Asocie la extensión de origen de registro a un origen de registro.
    1. En la pestaña Admin , pulse Orígenes de datos > Orígenes de registro.
    2. Efectúe una doble pulsación en el tipo de origen de registro para el que ha creado el documento de extensión.
    3. En la lista Extensión de origen de registro , seleccione el documento que ha creado.
    4. Pulse Guardar y cierre la ventana.