Configuración de un origen de registro Cisco IronPort y Cisco ESA utilizando el protocolo de archivo de registro
Puede configurar un origen de registro en QRadar Console para que Cisco IronPort y Cisco Email Security Appliance (ESA) puedan comunicarse con QRadar utilizando el protocolo de archivo de registro.
Procedimiento
| Parámetro | Valor |
|---|---|
| Tipo de origen de registro | Cisco IronPort |
| Configuración de protocolo | Protocolo de archivo de registro |
| Identificador de origen de registro | El Identificador de origen de registro puede ser cualquier valor válido, incluido el mismo valor que el parámetro Nombre de origen de registro , y no es necesario que haga referencia a un servidor específico. |
| Tipo de servicio | En la lista, seleccione el protocolo que desea utilizar al recuperar archivos de registro de un servidor remoto. El valor predeterminado es SFTP. El protocolo subyacente que se utiliza para recuperar archivos de registro para el tipo de servicio SCP y SFTP requiere que el servidor especificado en el campo IP remota o Nombre de host tenga habilitado el subsistema SFTP. |
| IP remota o nombre de host | Escriba la dirección IP o el nombre de host del dispositivo que contiene los archivos de registro de sucesos. |
| Puerto remoto | Escriba el puerto que se utiliza para comunicarse con el host remoto. El rango válido es de 1 a 65535. Las opciones son:
|
| Usuario remoto | Escriba el nombre de usuario necesario para iniciar sesión en el host que contiene los archivos de sucesos. |
| Contraseña remota | Escriba la contraseña necesaria para iniciar la sesión en el host. |
| Confirmar contraseña | Confirme la contraseña necesaria para iniciar sesión en el host. |
| Archivos de claves SSH | Si el sistema está configurado para utilizar la autenticación de claves, escriba la vía de acceso a la clave SSH. Cuando se utiliza un archivo de claves SSH, el campo Contraseña remota no se tiene en cuenta. |
| Remote Directory | Escriba la ubicación del directorio en el host remoto desde el que se recuperan los archivos. La vía de acceso del directorio es relativa a la cuenta de usuario que se utiliza para iniciar la sesión. Nota:
Sólo para FTP. Si los archivos de registro se encuentran en el directorio de inicio del usuario remoto, puede dejar el directorio remoto en blanco. Un campo de directorio remoto en blanco da soporte a sistemas en los que el mandato Cambiar directorio de trabajo (CWD) está restringido. |
| Recursivo | Marque este recuadro de selección para habilitar el patrón de archivo para buscar subcarpetas. De forma predeterminada, la casilla de verificación no está seleccionada. Esta opción no se tiene en cuenta para transferencias de archivos SCP. |
| Patrón de archivo FTP | Debe utilizar una expresión regular que coincida con los archivos de registro que se generan. El patrón de archivo FTP que especifique debe coincidir con el nombre que ha asignado a los archivos de sucesos. Por ejemplo, para recopilar archivos que finalizan con .log, escriba el mandato siguiente: Para obtener más información, consulte la documentación Java deOracle (http://docs.oracle.com/javase/tutorial/essential/regex/). |
| Hora de inicio | Escriba la hora del día para que el origen de registro inicie la importación del archivo. Este parámetro funciona con el valor Recurrencia para establecer cuándo y con qué frecuencia se explora el directorio remoto en busca de archivos. |
| Recurrencia | Escriba un intervalo de tiempo para determinar con qué frecuencia se explora el directorio remoto en busca de nuevos archivos de registro de sucesos. El valor mínimo es de 15 minutos. El intervalo de tiempo puede incluir valores en horas (H), minutos (M) o días (D). Por ejemplo, una recurrencia de 2H explora el directorio remoto cada 2 horas. |
| Ejecutar al guardar | Marque este recuadro de selección para iniciar la importación del archivo de registro inmediatamente después de que el administrador guarde el origen de registro. Después de la importación del primer archivo, el protocolo de archivo de registro sigue la planificación de hora de inicio y recurrencia que ha definido el administrador. Cuando se selecciona esta casilla, se borra la lista de archivos descargados y procesados anteriormente. |
| Regulador de EPS | El número máximo de sucesos por segundo que QRadar ingiere. Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS. El rango válido es de 100 a 5000. |
| Procesador | En la lista, seleccione gzip. |
| Ignorar archivos procesados anteriormente | Marque este recuadro de selección para realizar un seguimiento de los archivos procesados por el protocolo de archivo de registro. QRadar examina los archivos de registro en el directorio remoto para determinar si el protocolo de archivo de registro ha procesado previamente un archivo. Si se detecta un archivo procesado anteriormente, el protocolo de archivo de registro no descarga el archivo para su proceso. Se descargan todos los archivos que no se han procesado anteriormente. Esta opción sólo se aplica a los tipos de servicio FTP y SFTP. |
| ¿Cambiar directorio local? | Marque este recuadro de selección para definir el directorio local en el QRadar Console para almacenar los archivos descargados durante el proceso. Los administradores pueden dejar este recuadro de selección sin marcar para más configuraciones. Cuando este recuadro de selección está seleccionado, se visualiza el campo Directorio local para que pueda configurar el directorio local que se utilizará para almacenar archivos. |
| Generador de eventos | W3C. El generador de sucesos utiliza W3C para procesar los archivos de registro de filtro de contenido web. |
| Codificación de archivo | En el recuadro de lista, seleccione la codificación de caracteres que utilizan los sucesos en el archivo de registro. |
| Separador de carpetas | Escriba el carácter que se utiliza para separar carpetas para el sistema operativo. El valor predeterminado es/. La mayoría de las configuraciones pueden utilizar el valor predeterminado del campo Separador de carpetas. Este campo está pensado para los sistemas operativos que utilizan un carácter diferente para separar carpetas. Por ejemplo, los puntos que separan carpetas en sistemas principales. |