Opciones de configuración del protocolo UDP Multiline Syslog
Para crear un suceso de Syslog de una sola línea a partir de un suceso multilínea, configure un origen de registro para utilizar el protocolo UDP Multiline. El protocolo UDP Multiline Syslog utiliza una expresión regular para identificar mensajes multilínea de syslog y recomponerlos en una sola carga útil de suceso.
2467222, en el campo conn . Este valor de campo se captura para que todos los mensajes de syslog que contienen conn=2467222 se combinen en un único suceso.15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SEARCH RESULT tag=101
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH base="dc=xxx"
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH attr=gidNumber
15:08:56 <IP_address> slapd[517]: conn=2467222 op=1 SRCH base="dc=xxx"| Parámetro | Descripción |
|---|---|
| Configuración de protocolo | UDP Multiline Syslog |
| Identificador de origen de registro | Escriba un nombre exclusivo para el origen de registro. Los identificadores de origen de los registros pueden ser cualquier valor válido y no es necesario que hagan referencia a un servidor concreto. También puede ser el mismo valor que el Nombre de origen de registro. Si tienes más de una fuente de registro syslog multilínea configurada en UDP, asegúrate de asignar a cada una un nombre único. Novedades en UP15 Ahora puedes configurar hasta 10 identificadores de origen de registro para un origen de registro basado en Syslog multilínea de UDP. |
| Puerto de escucha | El número de puerto predeterminado que utiliza QRadar para aceptar eventos Syslog multilínea entrantes de UDP es el 517. Puede utilizar un puerto diferente en el rango de 1 a 65535. Para editar una configuración guardada para utilizar un nuevo número de puerto, realice los pasos siguientes:
La actualización del puerto se ha completado y la recopilación de sucesos se inicia en el nuevo número de puerto. |
| Patrón de ID de mensaje | Expresión regular (regex) necesaria para filtrar los mensajes de carga útil de suceso. Los mensajes de suceso multilínea UDP deben contener un valor identificador común que se repite en cada línea del mensaje de suceso. |
| Formateador de sucesos | El formateador de sucesos que formatea las cargas útiles de entrada detectadas por el escucha. Seleccione Sin formato para dejar la carga útil intacta. Seleccione Cisco ACS Multiline para formatear la carga útil en un suceso de una sola línea. En la cabecera de syslog de ACS, hay campos |
| Mostrar opciones avanzadas | El valor predeterminado es No. Seleccione Sí si desea configurar opciones avanzadas. |
| Utilizar nombre de origen personalizado | Seleccione el recuadro de selección si desea personalizar el nombre de origen con regex. |
| Regex de nombre de origen | Utilice los parámetros «Expresión regular del nombre de origen» y «Cadena de formato del nombre de origen» si desea personalizar la forma en que QRadar se determina el origen de los eventos que procesa esta configuración de Syslog multilínea de UDP. Para Regex de nombre de origen, especifique una regex para capturar uno o más valores de identificación de las cargas útiles de sucesos que maneja este protocolo. Estos valores se utilizan con la Serie de formato de nombre de origen para establecer un valor de origen o origen para cada suceso. Este valor de origen se utiliza para direccionar el suceso a un origen de registro con un valor de Identificador de origen de registro coincidente cuando la opción Utilizar como origen de registro de pasarela está habilitada. |
| Serie de formato de nombre de origen | Puede utilizar una combinación de una o más de las entradas siguientes para formar un valor de origen para las cargas útiles de sucesos procesadas por este protocolo:
Por ejemplo, |
| Utilizar como origen de registro de pasarela | Si este recuadro de selección no está marcado, los sucesos de entrada se envían al origen de registro con el Identificador de origen de registro que coincide con la IP desde la que se han originado. Si se marca esta opción, esta fuente de registro actúa como punto de entrada único o puerta de enlace para que los eventos multilínea procedentes de múltiples fuentes puedan entrar QRadar y procesarse de la misma manera, sin necesidad de configurar una fuente de registro Syslog multilínea de UDP para cada fuente. Los eventos con un RFC3164- encabezado o RFC5424-compliant syslog se identifican como procedentes de la dirección IP o el nombre de host que figura en su encabezado, a menos que se utilice el Cadena de formato del nombre de la fuente parámetro, en cuyo caso se evalúa esa cadena de formato para cada evento. Dichos eventos se redirigen a QRadar en función de este valor capturado. Si existen uno o más orígenes de registro con un Identificador de origen de registrocorrespondiente, se les proporciona el suceso basándose en el orden de análisis configurado. Si no aceptan el suceso, o si no existen orígenes de registro con un Identificador de origen de registrocoincidente, los sucesos se analizan para la detección automática. |
| Aplanar sucesos de varias líneas en una sola línea | Muestra un suceso en una sola línea o en varias líneas. Si esta casilla de verificación está seleccionada, todos los caracteres de nueva línea y retorno de carro se eliminan del suceso. |
| Retener líneas enteras durante la agregación de sucesos | Elija esta opción para descartar o mantener la parte de los sucesos que preceden a Patrón de ID de mensaje cuando el protocolo concatena sucesos con el mismo patrón de ID. |
| límite de tiempo | El número de segundos que se debe esperar a que haya cargas útiles coincidentes adicionales antes de que el suceso se envíe al conducto de sucesos. El valor predeterminado es 10 segundos. |
| Habilitado | Marque este recuadro de selección para habilitar el origen de registro. |
| Credibilidad | Seleccione la credibilidad del origen de registro. El rango de valores es de 0 a 10. La credibilidad indica la integridad de un suceso o un delito según viene determinada por la valoración de credibilidad de los dispositivos de origen. La credibilidad aumenta si varios orígenes informan del mismo suceso. El valor predeterminado es 5. |
| Recopilador de sucesos de destino | Selecciona el «Event Collector» de tu implementación que deba alojar el listener Syslog multilínea de « UDP ». |
| Fusionar sucesos | Marque este recuadro de selección para habilitar el origen de registro para fusionar (empaquetar) sucesos. De forma predeterminada, los orígenes de registro descubiertos automáticamente heredan el valor de la lista de sucesos de fusión de los valores del sistema en QRadar. Cuando crea un origen de registro o edita una configuración existente, puede alterar temporalmente el valor predeterminado configurando esta opción para cada origen de registro. |
| Almacenar carga útil de suceso | Marque este recuadro de selección para habilitar el origen de registro para almacenar información de carga útil de sucesos. De forma predeterminada, los orígenes de registro descubiertos automáticamente heredan el valor de la lista Almacenar carga útil de sucesos de los valores del sistema en QRadar. Cuando crea un origen de registro o edita una configuración existente, puede alterar temporalmente el valor predeterminado configurando esta opción para cada origen de registro. |