Configuración de la detección automática de origen de registro para tipos de origen de registro
Configurar la detección automática de origen de registro para un tipo de origen de registro de modo que no sea necesario crear manualmente un origen de registro para cada instancia. La configuración de la detección automática de origen de registro también ayuda a mejorar la precisión de detección de dispositivos que comparten un formato común, y puede mejorar el rendimiento de la interconexión evitando la creación de dispositivos detectados incorrectamente.
Antes de empezar
En QRadar V7.3.2, las actualizaciones desde versiones anteriores habilitan los ajustes de configuración global, que se almacenan en la QRadar base de datos. Los valores globales se establecen inicialmente en función del contenido del archivo TrafficAnalysisConfig.xml en el directorio /opt/qradar/conf/ del QRadar Console. Si este archivo se ha personalizado antes de actualizar a v7.3.2, dicha personalización se conserva. Si hay distintas personalizaciones en otros hosts gestionados en el despliegue, dichas personalizaciones no se trasladan a los valores globales. Puede habilitar los valores de detección automática del procesador por suceso utilizando el método de archivo de configuración. Desactive la configuración global de autodetección en .
Acerca de esta tarea
Cuando la Detección automática de origen de registro está habilitada, si crea un tipo de origen de registro personalizado que tiene muchas instancias en la red, no es necesario crear manualmente un origen de registro para cada instancia.
También puede utilizar la API REST QRadar o un script de línea de mandatos para habilitar e inhabilitar qué tipos de origen de registro se detectan automáticamente. Si utiliza un número pequeño de tipos de origen de registro, puede configurar los orígenes de registro que se detectan automáticamente, para mejorar la velocidad de detección.
Si opta por revertir a los valores basados en archivo (no globales), sólo puede configurar la detección automática utilizando el archivo de configuración. El editor DSM y la API de REST solo funcionan con valores globales. Mueva las configuraciones de autodetección personalizadas a los valores globales y al Editor de DSM.
Ajustar el motor de autodetección para que los orígenes de registro no se identifiquen con un tipo incorrecto. Dicha detección incorrecta se produce cuando un DSM no reconoce correctamente los sucesos como propios, aunque no se originan en el tipo de sistema al que corresponde el DSM. Por ejemplo, si los sucesos se formatean de forma similar a los sucesos a los que el DSM da soporte, o si contienen las mismas palabras clave que está buscando el DSM. También puede suceder incluso si existe un DSM para el sistema que está generando los sucesos, si los sucesos son tan similares que el DSM incorrecto logra analizar los sucesos como el DSM correcto. Dicho DSM reconoce incorrectamente los sucesos como propios, y el motor de detección automática crea un origen de registro que no es del tipo correcto.
Por ejemplo, si tiene sistemas Linux® y AIX® en el despliegue de QRadar , y la mayoría de ellos son Linux. Puede reducir el parámetro Mínimo de sucesos satisfactorios para la detección automática o el parámetro Mínimo de sucesos satisfactorios para la detección automática para Linux. De forma alternativa, aumente el parámetro Número mínimo de sucesos satisfactorios para la detección automática o el parámetro Número mínimo de sucesos satisfactorios para la detección automática para AIX.