Parámetro de origen de registro de archivo de registro
Si QRadar no detecta automáticamente el origen del registro, añada un origen de registro IBM z/OS, IBM CICS, IBM RACF, IBM DB2, Broadcom CA Top Secret o Broadcom CA ACF2 en el QRadar Console utilizando el protocolo de archivo de registro.
Al utilizar el protocolo de archivo de registro, hay parámetros específicos que debe utilizar.
| Parámetro | Valor |
|---|---|
| Log Source name | Escriba un nombre para el origen de registro. |
| Log Source description | Escriba una descripción para el origen de registro. |
| Log Source type | Seleccione el nombre de DSM. |
| Protocol Configuration | Archivo de registro |
| Log Source Identifier | Escriba una dirección IP, un nombre de host o un nombre para identificar el origen de sucesos. Se sugieren direcciones IP o nombres de host ya que permiten a QRadar identificar un archivo de registro en un origen de sucesos exclusivo. Por ejemplo, si la red contiene varios dispositivos, como varias imágenes de z/OS® o un repositorio de archivos que contiene todos los registros de sucesos, debe especificar un nombre, dirección IP o nombre de host para la imagen o ubicación que identifica de forma exclusiva los sucesos para el origen de registro de DSM. Esta especificación permite identificar los sucesos a nivel de imagen o ubicación en la red que los usuarios pueden identificar. |
| Service Type | En la lista Tipo de servicio , seleccione el protocolo que desea utilizar al recuperar archivos de registro de un servidor remoto. El valor predeterminado es SFTP.
El protocolo subyacente que se utiliza para recuperar archivos de registro para el tipo de servicio SCP y SFTP requiere que el servidor especificado en el campo IP remota o nombre de host tenga habilitado el subsistema SFTP. |
| Remote IP or Hostname | Escriba la dirección IP o el nombre de host del dispositivo que almacena los archivos de registro de sucesos. |
| Remote Port | Escriba el puerto TCP en el host remoto que ejecuta el Tipo de servicioseleccionado. El rango válido es de 1 a 65535. Las opciones incluyen puertos:
Si el host de los archivos de sucesos utiliza un número de puerto no estándar para FTP, SFTP o SCP, debe ajustar el valor de puerto. |
| Remote User | Escriba el nombre de usuario o el ID de usuario necesario para iniciar la sesión en el sistema que contiene los archivos de sucesos.
|
| Remote Password | Escriba la contraseña necesaria para iniciar la sesión en el host. |
| Confirm Password | Confirme la contraseña necesaria para iniciar sesión en el host. |
| SSH Key File | Si selecciona SCP o SFTP como Tipo de servicio, este parámetro le ofrece la opción de definir un archivo de claves privadas SSH. Cuando se proporciona un archivo de claves SSH, el campo Contraseña remota se ignora. |
| Remote Directory | Escriba la ubicación del directorio en el host remoto desde el que se recuperan los archivos, en relación con la cuenta de usuario que está utilizando para iniciar la sesión. |
| Recursive | Si desea que el patrón de archivo busque subcarpetas en el directorio remoto, seleccione este recuadro de selección. De forma predeterminada, la casilla de verificación no está seleccionada. Si configura SCP como Tipo de servicio, la opción Recursiva se ignora. |
| FTP File Pattern | Si selecciona SFTP o FTP como Tipo de servicio, puede configurar la expresión regular (regex) necesaria para filtrar la lista de archivos especificados en Directorio remoto. Todos los archivos coincidentes se incluyen en el proceso. El mainframe IBM z/OS que utiliza IBM® Security zSecure Audit escribe archivos de eventos utilizando el patrón: El patrón de archivo FTP que especifique debe coincidir con el nombre que ha asignado a los archivos de sucesos. Por ejemplo, para recopilar archivos que empiecen por zOS y terminen por .gz, escriba el código siguiente:
El uso de este parámetro requiere el conocimiento de expresiones regulares (regex). Para obtener más información sobre la expresión regular, consulte Lección: Expresiones regulares (https://docs.oracle.com/javase/tutorial/essential/regex/). |
| FTP Transfer Mode | Esta opción sólo se visualiza si selecciona FTP como Tipo de servicio. En la lista, seleccione Binario. La modalidad de transferencia binaria es necesaria para los archivos de sucesos que se almacenan en un formato binario o comprimido, como los archivos de archivado zip, gzip, taro tar+gzip . |
| SCP Remote File | Si selecciona SCP como Tipo de servicio , debe escribir el nombre de archivo del archivo remoto. |
| Start Time | Escriba la hora del día a la que desea que empiece el proceso. Por ejemplo, escriba 00:00 para planificar el protocolo de archivo de registro para recopilar archivos de sucesos a medianoche. Este parámetro funciona con el valor Recurrencia para establecer cuándo y con qué frecuencia se explora el directorio remoto en busca de archivos. Escriba la hora de inicio, basada en un reloj de 24 horas, en el formato siguiente: HH: MM. |
| Recurrence | Escriba la frecuencia, empezando por la hora de inicio, con la que desea que se explore el directorio remoto. Escriba este valor en horas (H), minutos (M) o días (D). Por ejemplo, escriba 2H si desea que el directorio remoto se explore cada 2 horas desde la hora de inicio. El valor predeterminado es 1H. |
| Run On Save | Si desea que el protocolo de archivo de registro se ejecute inmediatamente después de pulsar Guardar, marque este recuadro de selección. Una vez completado el Ejecutar al guardar , el protocolo de archivo de registro sigue la hora de inicio y la planificación de recurrencia configuradas. Al seleccionar Ejecutar al guardar se borra la lista de archivos procesados anteriormente para el parámetro Ignorar archivo procesado anteriormente. |
| EPS Throttle | El número máximo de sucesos por segundo que QRadar ingiere. Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS. El rango válido es de 100 a 5000. |
| Processor | En la lista, seleccione gzip. Los procesadores permiten expandir los archivadores de archivos de sucesos y procesar el contenido de los sucesos. Los archivos se procesan después de descargarlos en QRadar. QRadar puede procesar archivos en formato de archivado zip, gzip, taro tar+gzip . |
| Ignore Previously Processed File(s) | Seleccione este recuadro de selección para realizar un seguimiento e ignorar los archivos que ya están procesados por el protocolo de archivo de registro. QRadar examina los archivos de registro en el directorio remoto para determinar si el protocolo de archivo de registro ha procesado previamente un archivo. Si se detecta un archivo procesado anteriormente, el protocolo de archivo de registro no descarga el archivo para su proceso. Se descargan todos los archivos que no se han procesado anteriormente. Esta opción sólo se aplica a los tipos de servicio FTP y SFTP. |
| Change Local Directory? | Marque este recuadro de selección para definir un directorio local en el QRadar para almacenar los archivos descargados durante el proceso. Se recomienda dejar este recuadro de selección sin marcar. Cuando este recuadro de selección está seleccionado, se visualiza el campo Directorio local , que le proporciona la opción de configurar el directorio local para utilizarlo para almacenar archivos. |
| Event Generator | En la lista Generador de eventos, seleccione LineByLine. El Generador de sucesos aplica más procesos a los archivos de sucesos recuperados. Cada línea es un único suceso. Por ejemplo, si un archivo tiene 10 líneas de texto, se crean 10 sucesos separados. |