Configuración de IBM Disconnected Log Collector para comunicarse con QRadar

Para reenviar sucesos a IBM QRadar, debe editar el archivo de configuración en la consola del recopilador de registros desconectado (DLC).

Antes de empezar

IBM® Disconnected Log Collector debe configurarse para recopilar eventos y reenviarlos a QRadar. Para obtener más información, consulte la documentación deIBM Disconnected Log Collector (https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.dlc.doc/c_dlc_overview.html).

Acerca de esta tarea

IBM Disconnected Log Collector 1.5 envía algunos sucesos de métrica a QRadar para supervisar algunas estadísticas clave del recopilador de registros desconectado. El recopilador de registros desconectado envía 3 sucesos de medida diferentes una vez cada minuto.

La tabla siguiente describe los 3 tipos de sucesos de métrica que se envían a QRadar.
Tabla 1. Tipos de sucesos de métrica que se envían a QRadar
Nombre de componente ID de métrica Descripción
EventProcessingFilterQueue SpillFilesCount Si la velocidad de sucesos de entrada supera la capacidad para procesar los sucesos, el recuento aumenta.
ecs-dlc_dlc_TCP_TO_QRADAR SpillFilesCount Si DLC está desconectado, o la velocidad de sucesos de entrada excede el valor EPS de salida en DLC, el recuento aumenta.
Supervisor de origen EventRate La velocidad de eps actual recopilada por DLC.

Procedimiento

  1. Inicie sesión en la consola de registro desconectado. Debe tener permiso para editar archivos y reiniciar los servicios.
  2. Vaya al archivo /opt/ibm/si/services/dlc/conf/config.json .
  3. Cambie la línea "DLCMetricsEventsEnabled":false" a "DLCMetricsEventsEnabled":true"y, a continuación, guarde los cambios.
  4. Para reiniciar el servicio del recopilador de registros desconectado, escriba el mandato siguiente:

    systemctl restart dlc

Qué hacer a continuación

Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro Reenviado en QRadar Console.