Parámetros de origen de registro de archivo de registro para Blue Coat SG
Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de Blue Coat SG en QRadar Console utilizando el protocolo de archivo de registro.
Al utilizar el protocolo de archivo de registro, hay parámetros específicos que debe utilizar.
| Parámetro | Valor |
|---|---|
| Log Source name | Escriba un nombre del origen de registro. |
| Log Source description | Escriba una descripción para el origen de registro. |
| Log Source type | Blue Coat SG Appliance |
| Protocol Configuration | Archivo de registro |
| Log Source Identifier | Escriba una dirección IP, un nombre de host o un nombre para identificar el origen de sucesos. Se recomiendan direcciones IP o nombres de host ya que permiten a QRadar identificar un archivo de registro en un origen de sucesos exclusivo. |
| Service Type | En la lista, seleccione el protocolo que desea utilizar al recuperar archivos de registro de un servidor remoto. El valor predeterminado es SFTP. El protocolo subyacente que se utiliza para recuperar archivos de registro para el tipo de servicio SCP y SFTP requiere que el servidor especificado en el campo IP remota o nombre de host tenga habilitado el subsistema SFTP. |
| Remote IP or Hostname | Escriba la dirección IP o el nombre de host del dispositivo que almacena los archivos de registro de sucesos. |
| Remote Port | Escriba el puerto TCP en el host remoto que ejecuta el tipo de servicio seleccionado. El rango válido es de 1 a 65535. Las opciones son:
Si el host de los archivos de sucesos utiliza un número de puerto no estándar para FTP, SFTP o SCP, debe ajustar el valor de puerto. |
| Remote User | Escriba el nombre de usuario necesario para iniciar sesión en el host que contiene los archivos de sucesos. El nombre de usuario puede tener hasta 255 caracteres de longitud. |
| Remote Password | Escriba la contraseña necesaria para iniciar la sesión en el host. |
| Confirm Password | Confirme la contraseña necesaria para iniciar sesión en el host. |
| SSH Key File | Si selecciona SCP o SFTP como tipo de servicio, este parámetro le ofrece la opción de definir un archivo de claves privadas SSH. Cuando se proporciona un archivo de claves SSH, el campo Contraseña remota se ignora. |
| Remote Directory | Escriba la ubicación del directorio en el host remoto desde el que se recuperan los archivos, en relación con la cuenta de usuario que está utilizando para iniciar la sesión. Sólo para FTP. Si los archivos de registro se encuentran en el directorio de inicio del usuario remoto, puede dejar el directorio remoto en blanco. Esto es para dar soporte a sistemas operativos en los que un cambio en el mandato de directorio de trabajo (CWD) está restringido. |
| Recursive | Marque este recuadro de selección si desea que el patrón de archivo busque subcarpetas en el directorio remoto. De forma predeterminada, la casilla de verificación no está seleccionada. La opción Recursiva se ignora si configura SCP como tipo de servicio. |
| FTP File Pattern | Si selecciona SFTP o FTP como tipo de servicio, esta opción le ofrece la opción de configurar la expresión regular (regex) necesaria para filtrar la lista de archivos especificados en el directorio remoto. Todos los archivos coincidentes se incluyen en el proceso. El patrón de archivo FTP que especifique debe coincidir con el nombre que ha asignado a los archivos de sucesos. Por ejemplo, para recopilar archivos que terminen en .log, escriba lo siguiente:
El uso de este parámetro requiere el conocimiento de expresiones regulares (regex). Para obtener más información, consulte el siguiente sitio web: https://docs.oracle.com/javase/tutorial/essential/regex/ |
| FTP Transfer Mode | Esta opción sólo aparece si selecciona FTP como tipo de servicio. El parámetro Modalidad de transferencia FTP le ofrece la opción de definir la modalidad de transferencia de archivos al recuperar archivos de registro a través de FTP. En la lista, seleccione la modalidad de transferencia que desea aplicar a este origen de registro: Debe seleccionar NINGUNO para el parámetro Procesador y LINEBILINA para el parámetro Generador de sucesos cuando utilice ASCII como modalidad de transferencia FTP. |
| SCP Remote File | Si selecciona SCP como tipo de servicio, debe escribir el nombre de archivo del archivo remoto. |
| Start Time | Escriba la hora del día a la que desea que empiece el proceso. Por ejemplo, escriba 00:00 para planificar el protocolo de archivo de registro para recopilar archivos de sucesos a medianoche. Este parámetro funciona con el valor Recurrencia para establecer cuándo y con qué frecuencia se explora el directorio remoto en busca de archivos. Escriba la hora de inicio, basada en un reloj de 24 horas, con el formato siguiente: HH:MM. |
| Recurrence | Escriba la frecuencia, empezando por la hora de inicio, con la que desea que se explore el directorio remoto. Escriba este valor en horas (H), minutos (M) o días (D). Por ejemplo, escriba 2H si desea que el directorio remoto se explore cada 2 horas desde la hora de inicio. El valor predeterminado es 1H. |
| Run On Save | Marque este recuadro de selección si desea que el protocolo de archivo de registro se ejecute inmediatamente después de pulsar Guardar. Una vez completado el Ejecutar al guardar , el protocolo de archivo de registro sigue la hora de inicio y la planificación de recurrencia configuradas. Al seleccionar Ejecutar al guardar se borra la lista de archivos procesados anteriormente para el parámetro Ignorar archivo procesado anteriormente. |
| EPS Throttle | El número máximo de sucesos por segundo que QRadar ingiere. Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS. El rango válido es de 100 a 5000. |
| Processor | Si los archivos ubicados en el host remoto se almacenan en un formato de archivo zip, gzip, tar o tar + gzip, seleccione el procesador que permite expandir los archivos y procesar el contenido. |
| Ignore Previously Processed File(s) | Marque este recuadro de selección para realizar un seguimiento e ignorar los archivos que el protocolo de archivos de registro ya ha procesado. QRadar® examina los archivos de registro en el directorio remoto para determinar si un archivo ha sido procesado previamente por el protocolo de archivos de registro. Si se detecta un archivo procesado anteriormente, el protocolo de archivo de registro no descarga el archivo para su proceso. Se descargan todos los archivos que no se han procesado previamente. Esta opción sólo se aplica a los tipos de servicio FTP y SFTP. |
| Change Local Directory? | Marque este recuadro de selección para definir un directorio local en el sistema QRadar para almacenar los archivos descargados durante el proceso. Le recomendamos que deje este recuadro de selección sin marcar. Cuando este recuadro de selección está seleccionado, se visualiza el campo Directorio local, que le permite configurar el directorio local que se utilizará para almacenar archivos. |
| Event Generator | En la lista Generador de eventos, seleccione LineByLine. El Generador de sucesos aplica un proceso adicional a los archivos de sucesos recuperados. Cada línea del archivo es un único suceso. Por ejemplo, si un archivo tiene 10 líneas de texto, se crean 10 sucesos separados. |
Para obtener una lista completa de los parámetros de protocolo de archivo de registro y sus valores, consulte Opciones de configuración del protocolo de archivo de registro.