Registro de Disconnected Log Collector con QRadar utilizando la aplicación QRadar Log Source Management

La aplicación IBM QRadar Log Source Management proporciona un flujo de trabajo fácil de utilizar que le ayuda a encontrar, crear, editar y suprimir rápidamente orígenes de registro. En IBM QRadar 7.4.0 o posterior, utilice la aplicación QRadar Log Source Management (versión 6.0 o posterior) para registrar instancias de Disconnected Log Collector con su implementación de QRadar .

Acerca de esta tarea

Cuando registre un Disconnected Log Collector con el despliegue de QRadar, puede utilizar la aplicación QRadar Log Source Management para configurar los orígenes de registro utilizando los protocolos que Disconnected Log Collector soporta.

Puede asignar orígenes de registro a un Disconnected Log Collector registrado, exportar las configuraciones y, a continuación, importarlas en Disconnected Log Collector. También puede utilizar un Disconnected Log Collector registrado para definir un filtro de dominio.

Procedimiento

  1. En la aplicación QRadar Log Source Management , pulse Recopiladores de registros desconectados > Registrar recopilador de registros desconectado.
  2. Configure los siguientes parámetros:
    Campo Descripción
    Nombre Especifique un nombre para la instancia de Disconnected Log Collector (por ejemplo, DLC TLS Protocol).
    Descripción Especifique una descripción de la instancia de Disconnected Log Collector .
    UUID Especifique el identificador de UUID que es exclusivo para la instancia de Disconnected Log Collector . El identificador es el nombre de carpeta de /etc/dlc/instance/<UUID>.
    Protocolo Seleccione el protocolo de comunicación que se utiliza para obtener sucesos de Disconnected Log Collector. Elija TLS (predeterminado) o UDP. El valor debe coincidir con el valor del protocolo Disconnected Log Collector .
    Versión Especifique la versión de Disconnected Log Collector (por ejemplo, 1.7).
  3. Haga clic en Registro.

Qué hacer a continuación

Configuración de un origen de registro para la recopilación mediante un recopilador de registro desconectado