Si el origen de registro no se descubre automáticamente, añada manualmente un origen de registro para que QRadar reciba sucesos de los dispositivos de red.
Si utiliza QRadar 7.3.0 o anterior, sólo puede añadir un origen de registro en QRadar utilizando el icono Orígenes de registro .
Si utiliza QRadar 7.3.1 y posteriores, puede añadir un origen de registro utilizando la app deQRadar Log Source
Management.
Procedimiento
- Inicie sesión en QRadar.
- Pulse la pestaña Admin .
- Pulse el icono Orígenes de registro .
- Pulse Añadir.
- Configure los parámetros comunes del origen de registro.
- Configure los parámetros específicos del protocolo correspondientes al
origen de registro.
La tabla siguiente describe los parámetros de todos los tipos de
orígenes de registro:
Tabla 2. Parámetros comunes de origen de registro
| Parámetro |
Descripción |
| Enabled |
Cuando esta opción no está habilitada, el origen de registro no recopila sucesos. |
| Credibility |
La credibilidad representa la integridad o validez de los sucesos creados por un origen de registro. El valor de credibilidad que se asigna a un origen de registro puede aumentar o disminuir en función de los sucesos de entrada y se puede ajustar como respuesta a las reglas de suceso creadas por el usuario. La credibilidad de los sucesos procedentes de los orígenes de registro contribuye al cálculo de la magnitud del delito y puede aumentar o disminuir el valor de magnitud de un delito. |
| Target Event Collector |
Especifica el host de QRadar donde se ejecuta el protocolo del origen de registro. Los protocolos de salida inician conexiones con sistemas remotos desde este host, y los protocolos de entrada inicializan sus escuchas de puerto en este host para recibir datos de sucesos enviados por sistemas remotos.Este parámetro no se utiliza específicamente para asignar un origen de registro a un dispositivo Event Collector . Puesto que el componente Event Collector existe en los hosts siguientes, los protocolos se pueden asignar a cualquiera de estos hosts:
- Event Collectors
- Event Processors
- Pasarelas de datos (soloQRadar on Cloud )
- El QRadar
Console
Sugerencia: Todos los hosts de QRadar que pueden recopilar sucesos tienen un escucha de syslog activo en el puerto 514, independientemente de si tienen orígenes de registro de syslog asignados o no. El parámetro Recopilador de sucesos de destino no se utiliza para orígenes de registro con el protocolo Syslog.
|
| Coalescing Events |
Cuando se producen varios sucesos con el mismo QID, Nombre de usuario, IP de origen, IP de destino, Puerto de destino, Dominioy Origen de registro en un intervalo de tiempo corto (10 segundos), se fusionan (empaquetan).
Puesto que los sucesos se empaquetan juntos, el número de sucesos que se almacenan disminuye, lo que reduce el coste de almacenamiento de los sucesos. La fusión de sucesos puede provocar la pérdida de información, incluidas las cargas útiles en bruto o las propiedades de sucesos. El valor predeterminado es habilitado. Para obtener más información, consulte ¿Cómo funciona la fusión en QRadar?
|
- Pulse Guardar.
- En la pestaña Admin , pulse Desplegar cambios.