Opciones de configuración del protocolo UDP Multiline Syslog

Para crear un suceso de Syslog de una sola línea a partir de un suceso multilínea, configure un origen de registro para utilizar el protocolo UDP Multiline. El protocolo UDP Multiline Syslog utiliza una expresión regular para identificar mensajes multilínea de syslog y recomponerlos en una sola carga útil de suceso.

El protocolo syslog multilínea de UDP es un protocolo pasivo de entrada. El suceso multilínea original debe contener un valor que se repita en cada línea para que una expresión regular capture dicho valor e identifique y vuelva a ensamblar los mensajes syslog individuales que componen el suceso multilínea. Por ejemplo, este suceso de varias líneas contiene un valor repetido, 2467222, en el campo conn . Este valor de campo se captura para que todos los mensajes de syslog que contienen conn=2467222 se combinen en un único suceso.
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SEARCH RESULT tag=101
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH base="dc=xxx"
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH attr=gidNumber
15:08:56 <IP_address> slapd[517]: conn=2467222 op=1 SRCH base="dc=xxx"
La tabla siguiente describe los parámetros específicos del protocolo UDP Multiline Syslog:
Tabla 1. Parámetros del protocolo UDP Multiline Syslog
Parámetro Descripción
Configuración de protocolo UDP Multiline Syslog
Identificador de origen de registro

Escriba un nombre exclusivo para el origen de registro.

Los identificadores de origen de los registros pueden ser cualquier valor válido y no es necesario que hagan referencia a un servidor concreto. También puede ser el mismo valor que el Nombre de origen de registro. Si tienes más de una fuente de registro syslog multilínea configurada en UDP, asegúrate de asignar a cada una un nombre único.

Novedades en UP15

Ahora puedes configurar hasta 10 identificadores de origen de registro para un origen de registro basado en Syslog multilínea de UDP.

Puerto de escucha

El número de puerto predeterminado que utiliza QRadar para aceptar eventos Syslog multilínea entrantes de UDP es el 517. Puede utilizar un puerto diferente en el rango de 1 a 65535.

Para editar una configuración guardada para utilizar un nuevo número de puerto, realice los pasos siguientes:

  1. En el campo «Puerto de escucha», introduzca el nuevo número de puerto para recibir eventos Syslog multilínea de UDP.
  2. Pulse Guardar.
  3. Pulse Desplegar cambios para que este cambio entre en vigor.

La actualización del puerto se ha completado y la recopilación de sucesos se inicia en el nuevo número de puerto.

Patrón de ID de mensaje Expresión regular (regex) necesaria para filtrar los mensajes de carga útil de suceso. Los mensajes de suceso multilínea UDP deben contener un valor identificador común que se repite en cada línea del mensaje de suceso.
Formateador de sucesos

El formateador de sucesos que formatea las cargas útiles de entrada detectadas por el escucha. Seleccione Sin formato para dejar la carga útil intacta. Seleccione Cisco ACS Multiline para formatear la carga útil en un suceso de una sola línea.

En la cabecera de syslog de ACS, hay campos total_seg y seg_num . Estos dos campos se utilizan para reorganizar los sucesos de varias líneas ACS en un suceso de una sola línea con el orden correcto al seleccionar la opción Cisco ACS Multiline.

Mostrar opciones avanzadas

El valor predeterminado es No. Seleccione si desea configurar opciones avanzadas.

Utilizar nombre de origen personalizado

Seleccione el recuadro de selección si desea personalizar el nombre de origen con regex.

Regex de nombre de origen

Utilice los parámetros «Expresión regular del nombre de origen» y «Cadena de formato del nombre de origen» si desea personalizar la forma en que QRadar se determina el origen de los eventos que procesa esta configuración de Syslog multilínea de UDP.

Para Regex de nombre de origen, especifique una regex para capturar uno o más valores de identificación de las cargas útiles de sucesos que maneja este protocolo. Estos valores se utilizan con la Serie de formato de nombre de origen para establecer un valor de origen o origen para cada suceso. Este valor de origen se utiliza para direccionar el suceso a un origen de registro con un valor de Identificador de origen de registro coincidente cuando la opción Utilizar como origen de registro de pasarela está habilitada.

Serie de formato de nombre de origen
Puede utilizar una combinación de una o más de las entradas siguientes para formar un valor de origen para las cargas útiles de sucesos procesadas por este protocolo:
  • Uno o más grupos de captura de la Regex de nombre de origen. Para hacer referencia a un grupo de captura, utilice la notación \x donde x es el índice de un grupo de captura de la Regex de nombre de origen.
  • La dirección IP desde la que se han originado los datos de suceso. Para hacer referencia a la IP de paquete, utilice la señal $PIP$.
  • Caracteres de texto literal. Toda la Serie de formato de nombre de origen puede ser texto proporcionado por el usuario.

Por ejemplo, CiscoACS\1\2$PIP$, donde \1\2 significa el primer y segundo grupo de captura del valor Regex de nombre de origen y $PIP$ es la IP del paquete.

Utilizar como origen de registro de pasarela

Si este recuadro de selección no está marcado, los sucesos de entrada se envían al origen de registro con el Identificador de origen de registro que coincide con la IP desde la que se han originado.

Si se marca esta opción, esta fuente de registro actúa como punto de entrada único o puerta de enlace para que los eventos multilínea procedentes de múltiples fuentes puedan entrar QRadar y procesarse de la misma manera, sin necesidad de configurar una fuente de registro Syslog multilínea de UDP para cada fuente. Los eventos con un RFC3164- encabezado o RFC5424-compliant syslog se identifican como procedentes de la dirección IP o el nombre de host que figura en su encabezado, a menos que se utilice el Cadena de formato del nombre de la fuente parámetro, en cuyo caso se evalúa esa cadena de formato para cada evento. Dichos eventos se redirigen a QRadar en función de este valor capturado.

Si existen uno o más orígenes de registro con un Identificador de origen de registrocorrespondiente, se les proporciona el suceso basándose en el orden de análisis configurado. Si no aceptan el suceso, o si no existen orígenes de registro con un Identificador de origen de registrocoincidente, los sucesos se analizan para la detección automática.

Aplanar sucesos de varias líneas en una sola línea

Muestra un suceso en una sola línea o en varias líneas. Si esta casilla de verificación está seleccionada, todos los caracteres de nueva línea y retorno de carro se eliminan del suceso.

Retener líneas enteras durante la agregación de sucesos

Elija esta opción para descartar o mantener la parte de los sucesos que preceden a Patrón de ID de mensaje cuando el protocolo concatena sucesos con el mismo patrón de ID.

límite de tiempo El número de segundos que se debe esperar a que haya cargas útiles coincidentes adicionales antes de que el suceso se envíe al conducto de sucesos. El valor predeterminado es 10 segundos.
Habilitado

Marque este recuadro de selección para habilitar el origen de registro.

Credibilidad

Seleccione la credibilidad del origen de registro. El rango de valores es de 0 a 10.

La credibilidad indica la integridad de un suceso o un delito según viene determinada por la valoración de credibilidad de los dispositivos de origen. La credibilidad aumenta si varios orígenes informan del mismo suceso. El valor predeterminado es 5.

Recopilador de sucesos de destino

Selecciona el «Event Collector» de tu implementación que deba alojar el listener Syslog multilínea de « UDP ».

Fusionar sucesos

Marque este recuadro de selección para habilitar el origen de registro para fusionar (empaquetar) sucesos.

De forma predeterminada, los orígenes de registro descubiertos automáticamente heredan el valor de la lista de sucesos de fusión de los valores del sistema en QRadar. Cuando crea un origen de registro o edita una configuración existente, puede alterar temporalmente el valor predeterminado configurando esta opción para cada origen de registro.

Almacenar carga útil de suceso

Marque este recuadro de selección para habilitar el origen de registro para almacenar información de carga útil de sucesos.

De forma predeterminada, los orígenes de registro descubiertos automáticamente heredan el valor de la lista Almacenar carga útil de sucesos de los valores del sistema en QRadar. Cuando crea un origen de registro o edita una configuración existente, puede alterar temporalmente el valor predeterminado configurando esta opción para cada origen de registro.