Sucesos reenviados

El protocolo IBM QRadar DLC Protocol lleva los sucesos reenviados de una o más instancias de IBM Disconnected Log Collector a IBM QRadar.

Los sucesos reenviados de tipos de origen de registro que son detectables automáticamente se detectan automáticamente como si los sucesos se enviaran directamente a QRadar. El tipo de protocolo para estos sucesos reenviados es Reenviado, independientemente del protocolo que la instancia de Disconnected Log Collector haya utilizado para recopilarlos. Si los eventos se envían mediante el uso de Seguridad de la capa de transporte sobre el Transmission Control Protocol ( TLS sobre TCP ), entonces el Identificador de origen del registro de la fuente de registro detectada automáticamente incluye el UUID del reenvío. Disconnected Log Collector instancia. Por ejemplo, 192.0.2.0277f291f-dca9-4c59-978a-9d6deb0223b0. Este formato ayuda a garantizar la correcta separación de los datos de suceso.

Los sucesos reenviados desde tipos de origen de registro que no se detectan automáticamente de forma predeterminada requieren ciertas tareas de configuración. Puede crear orígenes de registro para estos sucesos, singularmente o de forma masiva, utilizando la ventana Orígenes de registro de QRadar, la aplicación de gestión de origen de registro o la API REST de orígenes de registro. Debe establecer el parámetro Configuración de protocolo de los orígenes de registro en Reenviado para los sucesos reenviados por una instancia de Disconnected Log Collector . Si los eventos se envían utilizando TLS a través de TCP, entonces el identificador de origen del registro debe incluir el UUID de la instancia de Disconnected Log Collector reenvío.

De forma alternativa, en QRadar 7.3.2, puede configurar Detección automática de origen de registro para tipos de origen de registro que no son detectables automáticamente de forma predeterminada. Puede configurar la detección automática para cualquier tipo de fuente de registro (personalizada o proporcionada por el proveedor de servicios de datos [ IBM® ]) mediante la pestaña de configuración del editor de DSM.

Para obtener más información sobre la adición de orígenes de registro singularmente, a granel, o utilizando Detección automática de origen de registro, consulte Guía de configuración de DSM.