Configuración de IBM Disconnected Log Collector para comunicarse con QRadar
Para reenviar sucesos a IBM QRadar, debe editar el archivo de configuración en la consola del recopilador de registros desconectado (DLC).
Antes de empezar
IBM® Disconnected Log Collector debe configurarse para recopilar eventos y reenviarlos a QRadar. Para obtener más información, consulte la documentación deIBM Disconnected Log Collector (https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.dlc.doc/c_dlc_overview.html).
Acerca de esta tarea
IBM Disconnected Log Collector 1.5 envía algunos sucesos de métrica a QRadar para supervisar algunas estadísticas clave del recopilador de registros desconectado. El recopilador de registros desconectado envía 3 sucesos de medida diferentes una vez cada minuto.
La tabla siguiente describe los 3 tipos de sucesos de métrica que se envían a QRadar.
| Nombre de componente | ID de métrica | Descripción |
|---|---|---|
| EventProcessingFilterQueue | SpillFilesCount | Si la velocidad de sucesos de entrada supera la capacidad para procesar los sucesos, el recuento aumenta. |
| ecs-dlc_dlc_TCP_TO_QRADAR | SpillFilesCount | Si DLC está desconectado, o la velocidad de sucesos de entrada excede el valor EPS de salida en DLC, el recuento aumenta. |
| Supervisor de origen | EventRate | La velocidad de eps actual recopilada por DLC. |