Parámetros de origen de registro de archivo de registro para Sun Solaris BSM
Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de Sun Solaris BSM en QRadar Console utilizando el protocolo de archivo de registro.
Al utilizar el protocolo de archivo de registro, hay parámetros específicos que debe utilizar.
| Parámetro | Valor |
|---|---|
| Log Source type | Solaris BSM |
| Protocol Configuration | Archivo de registro |
| Log Source Identifier | Escriba la dirección IP o el nombre de host para el origen de registro. El identificador de origen de registro debe ser exclusivo para el tipo de origen de registro. |
| Service Type | En la lista, seleccione el protocolo que desea utilizar al recuperar archivos de registro de un servidor de eliminación. El valor predeterminado es SFTP.
El protocolo subyacente que se utiliza para recuperar archivos de registro para los tipos de servicio SCP y SFTP requiere que el servidor especificado en el campo IP remota o nombre de host tenga habilitado el subsistema SFTP. |
| Remote IP or Hostname | Escriba la dirección IP o el nombre de host del sistema Sun Solaris BSM. |
| Remote Port | Escriba el puerto TCP en el host remoto que ejecuta el tipo de servicio seleccionado. Si configura el tipo de servicio como FTP, el valor predeterminado es 21. Si configura el tipo de servicio como SFTP o SCP, el valor predeterminado es 22. El rango válido es de 1 a 65535. |
| Remote User | Escriba el nombre de usuario necesario para iniciar la sesión en el sistema Sun Solaris. El nombre de usuario puede tener hasta 255 caracteres de longitud. |
| Remote Password | Escriba la contraseña necesaria para iniciar sesión en el sistema Sun Solaris. |
| Confirm Password | Confirme la Contraseña remota para iniciar sesión en el sistema Sun Solaris. |
| SSH Key File | Si selecciona SCP o SFTP en el campo Tipo de servicio , puede definir una vía de acceso de directorio a un archivo de claves privadas SSH. El archivo de claves privadas SSH ofrece la opción de ignorar el campo Contraseña remota . |
| Remote Directory | Escriba la ubicación del directorio en el host remoto desde el que se recuperan los archivos. De forma predeterminada, el script newauditlog.sh escribe los archivos de registro legibles en el directorio /var/log/ . |
| Recursive | Marque este recuadro de selección si desea que el patrón de archivo también busque subcarpetas. El parámetro Recursivo no se utiliza si configura SCP como Tipo de servicio. De forma predeterminada, la casilla de verificación no está seleccionada. |
| FTP File Pattern | Si selecciona SFTP o FTP como Tipo de servicio, esto ofrece la opción de configurar la expresión regular (regex) necesaria para filtrar la lista de archivos especificados en el Directorio remoto. Todos los archivos coincidentes se incluyen en el proceso. Por ejemplo, si desea recuperar todos los archivos con el formato <starttime>. <endtime>. <hostname> .log, utilice la entrada siguiente: El uso de este parámetro requiere el conocimiento de expresiones regulares (regex). Para obtener más información, consulte el siguiente sitio web: http://download.oracle.com/javase/tutorial/essential/regex/ |
| FTP Transfer Mode | Esta opción sólo aparece si selecciona FTP como tipo de servicio. El parámetro Modalidad de transferencia FTP proporciona la opción de definir la modalidad de transferencia de archivos cuando se recuperan archivos de registro a través de FTP. En la lista, seleccione la modalidad de transferencia que desea aplicar a este origen de registro:
|
| SCP Remote File | Si selecciona SCP como Tipo de servicio, debe escribir el nombre de archivo del archivo remoto. |
| Start Time | Escriba la hora del día a la que desea que empiece el proceso. Este parámetro funciona con el valor Recurrencia para establecer cuándo y con qué frecuencia se explora el directorio remoto en busca de archivos. Escriba la hora de inicio, basada en un reloj de 24 horas, en el formato siguiente: HH: MM. |
| Recurrence | Escriba la frecuencia, empezando por la hora de inicio, con la que desea que se explore el directorio remoto. Escriba este valor en horas (H), minutos (M) o días (D). Por ejemplo, escriba 2H si desea que el directorio se explore cada 2 horas. El valor predeterminado es 1H. |
| Run On Save | Marque este recuadro de selección si desea que el protocolo de archivo de registro se ejecute inmediatamente después de pulsar Guardar. Después de que se complete Ejecutar al guardar, el protocolo de archivo de registro sigue la hora de inicio configurada y la planificación de recurrencia. Al seleccionar Ejecutar al guardar se borra la lista de archivos procesados anteriormente para el parámetro Ignorar archivos procesados anteriormente . |
| EPS Throttle | El número máximo de sucesos por segundo que QRadar ingiere. Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS. El rango válido es de 100 a 5000. |
| Processor | Si los archivos del host remoto se almacenan en un formato de archivado .zip, .gzip, .taro tar+gzip , seleccione el procesador que permite expandir los archivos y procesar el contenido. |
| Ignore Previously Processed File(s) | Marque este recuadro de selección para realizar un seguimiento de los archivos que ya se han procesado y no desea que los archivos se procesen una segunda vez. Esto sólo se aplica a los tipos de servicio FTP y SFTP. |
| Change Local Directory? | Marque este recuadro de selección para definir el directorio local en el sistema QRadar que desea utilizar para almacenar los archivos descargados durante el proceso. Se recomienda dejar el recuadro de selección sin marcar. Cuando se selecciona el recuadro de selección, se visualiza el campo Directorio local , que le ofrece la opción de configurar el directorio local para utilizarlo para almacenar archivos. |
| Event Generator | En la lista Generador de sucesos , seleccione LINEBYLINE. |