Parámetros de origen de registro de archivo de registro para ThreatGRID Malware Threat Intelligence Platform

Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de ThreatGRID Malware Threat Intelligence Platform en QRadar Console utilizando el protocolo de archivo de registro.

Cuando se utiliza el protocolo de archivo de registro, hay parámetros específicos que debe utilizar.

La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos de archivo de registro de ThreatGRID Malware Threat Intelligence Platform:
Tabla 1. Parámetros de origen de registro de archivo de registro para ThreatGRID Malware Threat Intelligence Platform DSM
Parámetro Valor
Log Source Name Escriba un nombre para el origen de registro
Log Source Description Escriba una descripción para el origen de registro.
Log Source Type ThreatGRID Plataforma de inteligencia sobre malware
Protocol Configuration Archivo de registro
Log Source Identifier

Escriba una dirección IP, un nombre de host o un nombre para identificar el origen de sucesos.

El identificador de origen de registro debe ser exclusivo para el tipo de origen de registro.

Service Type

En la lista, seleccione el protocolo que desea utilizar para recuperar archivos de registro de un servidor remoto. El valor predeterminado es SFTP.

  • SFTP -Protocolo de transferencia de archivos SSH
  • FTP -Protocolo de transferencia de archivos
  • SCP -Protocolo de copia segura

El tipo de servicio SCP y SFTP requiere que el servidor de host en el campo IP o nombre de host remoto tenga habilitado el subsistema SFTP.

Remote IP or Hostname

Escriba la dirección IP o el nombre de host del servidor ThreatGRID que contiene los archivos de registro de sucesos.

Remote Port

Escriba el número de puerto para el protocolo seleccionado para recuperar los registros de sucesos del servidor ThreatGRID . El rango válido es 1-65535.

La lista de números de puerto de tipo de servicio predeterminados:

  • FTP -Puerto TCP 21
  • SFTP -Puerto TCP 22
  • SCP -Puerto TCP 22
Remote User

Escriba el nombre de usuario necesario para iniciar sesión en el servidor web ThreatGRID que contiene los registros de sucesos de auditoría.

El nombre de usuario puede tener hasta 255 caracteres de longitud.

Remote Password

Escriba la contraseña para iniciar sesión en el servidor ThreatGRID .

Confirm Password

Confirme la contraseña para iniciar sesión en el servidor ThreatGRID

SSH Key File

Si selecciona SCP o SFTP como Tipo de servicio, utilice este parámetro para definir un archivo de claves privadas SSH. Cuando se proporciona un Archivo de claves SSH, se ignora el campo Contraseña remota .

Remote Directory

Escriba la ubicación del directorio en el host remoto desde el que se recuperan los archivos, en relación con la cuenta de usuario que está utilizando para iniciar la sesión.

Sólo para FTP. Si los archivos de registro están en el directorio inicial del usuario remoto, puede dejar el directorio remoto en blanco. Los valores en blanco en los sistemas de soporte de campo de Directorio remoto que tienen sistemas operativos en los que se restringe un cambio en el mandato de directorio de trabajo (CWD).

Recursive

Seleccione este recuadro de selección si desea que el patrón de archivo busque subcarpetas en el directorio remoto. De forma predeterminada, la casilla de verificación no está seleccionada.

El parámetro Recursivo se ignora si configura SCP como Tipo de servicio.

FTP File Pattern

Escriba la expresión regular (regex) necesaria para filtrar la lista de archivos que se especifican en el directorio remoto. Todos los archivos que coinciden con la expresión regular se recuperan y procesan.

El patrón de archivo FTP debe coincidir con el nombre que ha asignado al registro de sucesos de ThreatGRID . Por ejemplo, para recopilar archivos que empiecen por leef o LEEF y terminen con una extensión de archivo de texto, escriba el valor siguiente:

(leef|LEEF)+.*\.txt

El uso de este parámetro requiere conocimiento de expresiones regulares (regex). Este parámetro se aplica a las fuentes de registro que están configuradas para utilizar FTP o SFTP.

FTP Transfer Mode

Si selecciona FTP como Tipo de servicio, en la lista, seleccione ASCII.

ASCII es necesario para los registros de sucesos basados en texto.

SCP Remote File

Si selecciona SCP como Tipo de servicio, escriba el nombre de archivo del archivo remoto.

Start Time

Escriba un valor de hora para representar la hora del día en que desea que se inicie el protocolo de archivo de registro. La hora de inicio se basa en un reloj de 24 horas y utiliza el formato siguiente: HH:MM.

Por ejemplo, escriba 00:00 para planificar el protocolo de archivo de registro para recopilar archivos de sucesos a medianoche.

Este parámetro funciona con el valor del campo Recurrencia para establecer cuándo se sondea el servidor ThreatGRID en busca de nuevos archivos de registro de sucesos.

Recurrence

Escriba la frecuencia con la que desea explorar el directorio remoto en el servidor ThreatGRID en busca de nuevos archivos de registro de sucesos. Escriba este valor en horas (H), minutos (M) o días (D).

Por ejemplo, escriba 2H para explorar el directorio remoto cada 2 horas desde la hora de inicio. El valor de recurrencia predeterminado es 1H. El intervalo de tiempo mínimo es 15M.

Run On Save

Seleccione este recuadro de selección si desea que el protocolo de archivo de registro se ejecute inmediatamente después de pulsar Guardar.

Después de que se complete la acción de guardar, el protocolo de archivo de registro sigue la hora de inicio y la planificación de recurrencia configuradas.

La selección de Ejecutar En Guardar borra la lista de archivos procesados anteriormente para el parámetro Ignorar archivo procesado anteriormente .

EPS Throttle

El número máximo de sucesos por segundo que QRadar ingiere.

Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

El rango válido es de 100 a 5000.

Processor

En la lista, seleccione NINGUNO.

Los procesadores permiten que los archivos de archivos de sucesos se expandan y se procesen para sus sucesos. Los archivos se procesan una vez que se han descargado. QRadar puede procesar archivos en formato de archivado zip, gzip, taro tar+gzip .

Ignore Previously Processed File(s)

Seleccione este recuadro de selección para realizar un seguimiento e ignorar los archivos que ya se han procesado.

QRadar examina los archivos de registro en el directorio remoto para determinar si el origen de registro ha procesado el registro de sucesos. Si se detecta un archivo procesado anteriormente, el origen de registro no descarga el archivo. QRadarsolo descarga los archivos de registro de sucesos nuevos o no procesados.

Esta opción se aplica a los tipos de servicio FTP y SFTP .

Change Local Directory?

Marque este recuadro de selección para definir un directorio local en el dispositivo QRadar para almacenar archivos de registro de sucesos durante el proceso.

En la mayoría de los casos, puede dejar este recuadro de selección no seleccionado. Cuando se selecciona este recuadro de selección, se visualiza el campo Directorio local . Puede configurar un directorio local para almacenar temporalmente archivos de registro de sucesos. Después de procesar el registro de sucesos, se suprimen los sucesos añadidos a QRadar y los registros de sucesos en el directorio local.

Event Generator

En la lista Generador de eventos, seleccione LineByLine.

El Generador de sucesos aplica un proceso adicional a los archivos de sucesos recuperados. Cada línea del archivo es un único suceso. Por ejemplo, si un archivo tiene 10 líneas de texto, se crean 10 sucesos separados.