Envío de métricas de estado de Disconnected Log Collector a QRadar

Si utiliza TLS en lugar de TCP, puede habilitar métricas para realizar un seguimiento del número de archivos acumulados y la tasa de eventos por segundo (EPS) que IBM Disconnected Log Collector se envían a IBM QRadar. Disconnected Log Collector envía las métricas como sucesos a QRadar, donde puede crear reglas para reaccionar ante las métricas.

Además, Disconnected Log Collector envía un suceso a QRadar para notificar cuando el certificado de cliente está a punto de caducar. De forma predeterminada, el suceso se envía 14 días antes de que caduque el certificado.

Procedimiento

  1. Inicie sesión en el sistema Disconnected Log Collector o VM como usuario root.
  2. Abra el archivo /opt/ibm/si/services/dlc/conf/config.json en un editor de texto.
  3. Establezca el parámetro DLCMetricsEventsEnabled en true.
  4. En el parámetro tls.keystoreexpirywindow , especifique el número de días de aviso que deben transcurrir antes de que caduque el certificado de cliente.
  5. Guarde los cambios y cierre el archivo.
  6. Reinicie Disconnected Log Collector escribiendo el mandato siguiente:
    systemctl restart dlc

Resultados

Disconnected Log Collector empieza a enviar sucesos de métricas a QRadar. El nombre del suceso es DLC Metrics.