parámetros de origen de registro osquery
Cuando añadas una fuente de registro de osquery en QRadar Console utilizando el protocolo syslog multilínea de TCP, hay unos parámetros específicos que debes utilizar.
Nota: Es posible que tenga que reiniciar rsyslog después de añadir el origen de registro en QRadar.
En la siguiente tabla se describen los parámetros que requieren valores específicos para recopilar eventos syslog multilínea de TCP desde osquery:
| Parámetro | Valor |
|---|---|
| Log Source type | osquery |
| Protocol Configuration | TCP Multiline Syslog |
| Log Source Identifier | osquery |
| Listen Port | 12468 |
| Aggregation Method | Id-Enlazado |
| Message ID Pattern | "ID_exclusivo": \" (. *?) " |
| Event Formatter | Sin formato |
| Show Advanced Options | Sí |
| Use As A Gateway Log Source | Seleccione esta opción. Cuando se selecciona, los sucesos que fluyen a través del origen de registro se pueden direccionar a otros orígenes de registro basándose en el nombre de origen etiquetado en los sucesos. |
| Retain Entire Lines During Event Aggregation | Seleccione esta opción. Cuando esta opción está seleccionada, puede descartar o mantener la parte de los sucesos que preceden a Message IDPattern cuando concatene sucesos con el mismo patrón de ID juntos. |
| Time Limit | 5 |
| Enabled | Seleccione esta opción para habilitar el origen de registro. |
Para obtener una lista completa de los parámetros del protocolo Syslog multilínea de TCP y sus valores, consulte las opciones de configuración del protocolo Syslog multilínea en TCP.