Configuración de la detección automática de origen de registro para tipos de origen de registro

Configurar la detección automática de origen de registro para un tipo de origen de registro de modo que no sea necesario crear manualmente un origen de registro para cada instancia. La configuración de la detección automática de origen de registro también ayuda a mejorar la precisión de detección de dispositivos que comparten un formato común, y puede mejorar el rendimiento de la interconexión evitando la creación de dispositivos detectados incorrectamente.

Antes de empezar

En QRadar V7.3.2, las actualizaciones desde versiones anteriores habilitan los ajustes de configuración global, que se almacenan en la QRadar base de datos. Los valores globales se establecen inicialmente en función del contenido del archivo TrafficAnalysisConfig.xml en el directorio /opt/qradar/conf/ del QRadar Console. Si este archivo se ha personalizado antes de actualizar a v7.3.2, dicha personalización se conserva. Si hay distintas personalizaciones en otros hosts gestionados en el despliegue, dichas personalizaciones no se trasladan a los valores globales. Puede habilitar los valores de detección automática del procesador por suceso utilizando el método de archivo de configuración. Desactive la configuración global de autodetección en Admin > Gestión de sistemas y licencias > Editar host gestionado > Gestión de componentes.

Acerca de esta tarea

Cuando la Detección automática de origen de registro está habilitada, si crea un tipo de origen de registro personalizado que tiene muchas instancias en la red, no es necesario crear manualmente un origen de registro para cada instancia.

También puede utilizar la API REST QRadar o un script de línea de mandatos para habilitar e inhabilitar qué tipos de origen de registro se detectan automáticamente. Si utiliza un número pequeño de tipos de origen de registro, puede configurar los orígenes de registro que se detectan automáticamente, para mejorar la velocidad de detección.

Nota: Si el origen de registro ya está autodescubierto, no podrá cambiar su propiedad de autodescubrimiento hasta que elimine ese origen de registro.

Si opta por revertir a los valores basados en archivo (no globales), sólo puede configurar la detección automática utilizando el archivo de configuración. El editor DSM y la API de REST solo funcionan con valores globales. Mueva las configuraciones de autodetección personalizadas a los valores globales y al Editor de DSM.

Ajustar el motor de autodetección para que los orígenes de registro no se identifiquen con un tipo incorrecto. Dicha detección incorrecta se produce cuando un DSM no reconoce correctamente los sucesos como propios, aunque no se originan en el tipo de sistema al que corresponde el DSM. Por ejemplo, si los sucesos se formatean de forma similar a los sucesos a los que el DSM da soporte, o si contienen las mismas palabras clave que está buscando el DSM. También puede suceder incluso si existe un DSM para el sistema que está generando los sucesos, si los sucesos son tan similares que el DSM incorrecto logra analizar los sucesos como el DSM correcto. Dicho DSM reconoce incorrectamente los sucesos como propios, y el motor de detección automática crea un origen de registro que no es del tipo correcto.

Por ejemplo, si tiene sistemas Linux® y AIX® en el despliegue de QRadar , y la mayoría de ellos son Linux. Puede reducir el parámetro Mínimo de sucesos satisfactorios para la detección automática o el parámetro Mínimo de sucesos satisfactorios para la detección automática para Linux. De forma alternativa, aumente el parámetro Número mínimo de sucesos satisfactorios para la detección automática o el parámetro Número mínimo de sucesos satisfactorios para la detección automática para AIX.

Procedimiento

  1. En el menú de navegación ( Icono de menú de navegación ), haga clic en Admin.
  2. En la sección Orígenes de datos , pulse Editor de DSM.
  3. Seleccione un tipo de origen de registro o cree uno nuevo en la ventana Seleccionar tipo de origen de registro .
  4. Pulse la pestaña Configuración y, a continuación, pulse Habilitar detección automática de origen de registro.
  5. Configure los siguientes parámetros:
    Parámetro Descripción
    Plantilla de nombre de origen de registro

    Especifique la plantilla para establecer el nombre de los orígenes de registro detectados automáticamente.

    Se pueden utilizar dos variables:
    • $$DEVICE_TYPE$$ se corresponde con el nombre de tipo de origen de registro.
    • $$SOURCE_ADDRESS$$ se corresponde con la dirección de origen desde la que se originan los sucesos.
    Plantilla de descripción de origen de registro

    Especifique la plantilla para establecer la descripción de los orígenes de registro detectados automáticamente.

    Se pueden utilizar dos variables:
    • $$DEVICE_TYPE$$ se corresponde con el nombre de tipo de origen de registro.
    • $$SOURCE_ADDRESS$$ se corresponde con la dirección de origen desde la que se originan los sucesos.
    Mínimo de sucesos satisfactorios para la detección automática El número mínimo de sucesos de un origen desconocido que se deben analizar correctamente para que se produzca la detección automática.
    Tasa de éxito mínima para la detección automática El porcentaje mínimo de éxito de análisis para que se produzca la detección automática de los sucesos de un origen desconocido.
    Límite de análisis intentados El número máximo de intentos de sucesos de un origen desconocido antes de abandonar la detección automática.
    Límite de análisis fallidos consecutivos El número de sucesos fallidos consecutivos de un origen desconocido antes abandonar la detección automática.
  6. Pulse Guardar.