Parámetros de origen de registro de archivo de registro para IBM WebSphere
Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro IBM® WebSphere® en QRadar Console utilizando el protocolo de archivo de registro.
Cuando se utiliza el protocolo de archivo de registro, hay parámetros específicos que debe utilizar.
| Parámetro | Valor |
|---|---|
| Log Source name | Escriba un nombre del origen de registro. |
| Log Source description | Escriba una descripción para el origen de registro. |
| Log Source type | IBM WebSphere Servidor de aplicaciones |
| Protocol Configuration | Archivo de registro |
| Log Source Identifier | Escriba una dirección IP, nombre de host o nombre para identificar IBM WebSphere Application Server como origen de sucesos en QRadar. Se recomiendan direcciones IP o nombres de host ya que permiten a QRadar identificar un archivo de registro en un origen de sucesos exclusivo. Por ejemplo, si la red contiene varios IBM WebSphere Application Serves que proporcionan registros a un repositorio de archivos, especifique la dirección IP o el nombre de host del dispositivo que ha creado el registro de sucesos. Esto permite identificar los sucesos a nivel de dispositivo en la red, en lugar de identificar el repositorio de archivos. |
| Service Type | En la lista, seleccione el protocolo que desea utilizar al recuperar archivos de registro de un servidor de eliminación. El valor predeterminado es SFTP.
El protocolo subyacente que se utiliza para recuperar archivos de registro para el tipo de servicio SCP y SFTP requiere que el servidor especificado en el campo IP o nombre de host remoto tenga habilitado el subsistema SFTP. |
| Remote IP or Hostname | Escriba la dirección IP o el nombre de host del IBM WebSphere Application Server que almacena los archivos de registro de sucesos. |
| Puerto remoto | Escriba el puerto TCP en el host remoto que está ejecutando el tipo de servicio seleccionado. El rango válido es 1-65535. Las opciones incluyen puertos FTP:
Si el host de los archivos de sucesos utiliza un número de puerto no estándar para FTP, SFTP o SCP, debe ajustar el valor de puerto. |
| Remote User | Escriba el nombre de usuario necesario para iniciar sesión en el host que contiene los archivos de sucesos. El nombre de usuario puede tener hasta 255 caracteres de longitud. |
| Remote Password | Escriba la contraseña necesaria para iniciar sesión en el host. |
| Confirm Password | Confirme la contraseña necesaria para iniciar sesión en el host. |
| SSH Key File | Si selecciona SCP o SFTP como Tipo de servicio, este parámetro permite la definición de un archivo de claves privadas SSH. El campo Contraseña remota se ignora cuando se proporciona un archivo de claves SSH. |
| Remote Directory | Escriba la ubicación del directorio en el host remoto en la célula y vía de acceso de archivo que ha especificado en Configuración de IBM WebSphere. Este es el directorio que ha creado que contiene los archivos de sucesos de IBM WebSphere Application Server . Sólo para FTP. Si los archivos de registro se encuentran en el directorio inicial del usuario remoto, puede dejar el directorio remoto en blanco. Esto es para dar soporte a sistemas operativos en los que se restringe un cambio en el mandato de directorio de trabajo (CWD). |
| Recursive | Seleccione este recuadro de selección si desea que el patrón de archivo busque subcarpetas. De forma predeterminada, la casilla de verificación no está seleccionada. La opción Recursivo se ignora si configura SCP como Tipo de servicio. |
| FTP File Pattern | Si selecciona SFTP o FTP como Tipo de servicio, esta opción permite que la configuración de la expresión regular (regex) filtre la lista de archivos que se han especificado en Directorio remoto. Todos los archivos coincidentes se incluyen en el proceso. El patrón de archivo FTP que especifique debe coincidir con el nombre que ha asignado a los registros de JVM en Personalización de la opción de registro. Por ejemplo, para recopilar registros del sistema, escriba el código siguiente:
El uso de este parámetro requiere conocimiento de expresiones regulares (regex). Para obtener más información, consulte el siguiente sitio web: http://download.oracle.com/javase/tutorial/essential/regex/ |
| FTP Transfer Mode | Esta opción sólo aparece si selecciona FTP como Tipo de servicio. El parámetro Modalidad de transferencia FTP permite la definición de la modalidad de transferencia de archivos cuando se recuperan archivos de registro a través de FTP. En la lista, seleccione la modalidad de transferencia que desea aplicar a este origen de registro:
Debe seleccionar Ninguno para el parámetro Procesador y LINEBILINA el parámetro Generador de sucesos cuando utilice ASCII como Modalidad de transferencia FTP. |
| SCP Remote File | Si selecciona SCP como Tipo de servicio , debe escribir el nombre de archivo del archivo remoto. |
| Start Time | Escriba la hora del día en que desea que se inicie el proceso. Este parámetro funciona con el valor Recurrencia para establecer cuándo y con qué frecuencia se explora Directorio remoto para los archivos. Escriba la hora de inicio, basada en un reloj de 24 horas, en el formato siguiente: HH: MM. |
| Recurrence | Escriba la frecuencia, empezando por la hora de inicio, que desea que se explore el directorio remoto. Escriba este valor en horas (H), minutos (M) o días (D). Por ejemplo, escriba 2H si desea que el directorio se explore cada 2 horas. El valor predeterminado es 1H. Cuando planifique un protocolo de archivo de registro, seleccione una hora de recurrencia para el protocolo de archivo de registro más corto que el intervalo de grabación planificado de los archivos de registro de WebSphere Application Server . Esto garantiza que los sucesos de WebSphere se recopilen mediante el protocolo de archivo de registro antes de que el nuevo archivo de registro sobrescriba el registro de sucesos antiguo. |
| Run On Save | Marque este recuadro de selección si desea que el protocolo de archivo de registro se ejecute inmediatamente después de pulsar Guardar. Una vez completado el Run On Save , el protocolo de archivo de registro sigue la hora de inicio y la planificación de recurrencia configuradas. Al seleccionar Run On Save se borra la lista de archivos procesados anteriormente para el parámetro Ignorar archivo procesado anteriormente. |
| EPS Throttle | El número máximo de sucesos por segundo que QRadar ingiere. Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS. El rango válido es de 100 a 5000. |
| Processor | Si los archivos del host remoto se almacenan en un formato de archivado zip, gzip, taro tar+gzip , seleccione el procesador que permite expandir los archivos y procesar el contenido. |
| Ignore Previously Processed File(s) | Seleccione este recuadro de selección para realizar un seguimiento de los archivos procesados. Los archivos que se han procesado anteriormente no se procesan por segunda vez. Este recuadro de selección sólo se aplica a los tipos de servicio FTP y SFTP. |
| Change Local Directory? | Marque este recuadro de selección para definir el directorio local en el QRadar que desea utilizar para almacenar los archivos descargados durante el proceso. Le recomendamos que deje en claro el recuadro de selección. Cuando se selecciona el recuadro de selección, se visualiza el campo Directorio local , que proporciona la opción de configurar el directorio local que se utilizará para almacenar archivos. |
| Event Generator | En la lista Generador de sucesos , seleccione WebSphere Application Server. El generador de sucesos aplica más proceso, que es específico de los archivos de sucesos recuperados para los sucesos de IBM WebSphere Application Server . |
Para obtener una lista completa de los parámetros del protocolo de archivo de registro y sus valores, consulte Opciones de configuración del protocolo de archivo de.