parámetros de origen de registro osquery

Cuando añadas una fuente de registro de osquery en QRadar Console utilizando el protocolo syslog multilínea de TCP, hay unos parámetros específicos que debes utilizar.

Nota: Es posible que tenga que reiniciar rsyslog después de añadir el origen de registro en QRadar.
En la siguiente tabla se describen los parámetros que requieren valores específicos para recopilar eventos syslog multilínea de TCP desde osquery:
Tabla 1. TCP Parámetros de origen de registro syslog multilínea para el DSM de osquery
Parámetro Valor
Log Source type osquery
Protocol Configuration TCP Multiline Syslog
Log Source Identifier osquery
Listen Port 12468
Aggregation Method Id-Enlazado
Message ID Pattern "ID_exclusivo": \" (. *?) "
Event Formatter Sin formato
Show Advanced Options
Use As A Gateway Log Source Seleccione esta opción.

Cuando se selecciona, los sucesos que fluyen a través del origen de registro se pueden direccionar a otros orígenes de registro basándose en el nombre de origen etiquetado en los sucesos.

Retain Entire Lines During Event Aggregation Seleccione esta opción.

Cuando esta opción está seleccionada, puede descartar o mantener la parte de los sucesos que preceden a Message IDPattern cuando concatene sucesos con el mismo patrón de ID juntos.

Time Limit 5
Enabled Seleccione esta opción para habilitar el origen de registro.

Para obtener una lista completa de los parámetros del protocolo Syslog multilínea de TCP y sus valores, consulte las opciones de configuración del protocolo Syslog multilínea en TCP.