Protocolos no documentados

Cuando configura un origen de registro, el conjunto de opciones de tipo de protocolo disponibles está limitado por el tipo de origen de registro seleccionado. No todos los tipos de origen de registro dan soporte a todos los tipos de protocolo.

La DSM Configuration Guide describe cómo configurar orígenes de registro de un tipo determinado, con cada uno de los tipos de protocolo que IBM® soporta completamente para ese tipo de origen de registro. Cualquier tipo de protocolo que tenga documentación de configuración para un tipo de origen de registro determinado se considera un protocolo "documentado" para dicho tipo de origen de registro. De forma predeterminada, sólo estos protocolos documentados se visualizan en la lista Configuración de protocolo en la ventana Orígenes de registro .

Como plataforma abierta, QRadar recopila y procesa datos de sucesos a través de otros métodos de integración (tipos de protocolo). Algunos tipos de protocolo se pueden configurar para un tipo de origen de registro determinado, pero se marcan como sin documentar. Sin embargo, DSM Configuration Guide no contiene instrucciones sobre cómo configurar la recopilación de sucesos para protocolos no documentados. IBM no proporciona soporte con la configuración de orígenes de registro que utilizan protocolos no documentados porque no se han probado y documentado internamente. Los usuarios son responsables de determinar cómo obtener los datos del evento en QRadar.

Por ejemplo, el protocolo JDBC es la configuración documentada para obtener sucesos de un sistema que almacena sus datos de sucesos en una base de datos. Sin embargo, es posible recopilar los mismos datos de suceso a través de un producto de terceros y, a continuación, reenviarlos a QRadar a través de Syslog. Configure el origen de registro para utilizar el tipo de protocolo no documentado "Syslog". QRadar acepta los sucesos y los direcciona al origen de registro adecuado.

Debe configurar el producto de terceros para recuperar los datos de sucesos de la base de datos y para enviar estos datos a QRadar a través de Syslog porque esta configuración no es el método de recopilación documentado.

Importante: la recopilación y el proceso de datos de sucesos a través de protocolos no documentados puede dar como resultado datos con un formato diferente al que espera un tipo de origen de registro DSM documentado. Como resultado, es posible que el análisis no funcione para el DSM si está recibiendo sucesos de un protocolo no documentado. Por ejemplo, un protocolo JDBC crea cargas útiles de suceso que consisten en una serie de pares de clave y valor separados por espacios. En la tabla de bases de datos de destino, la clave es un nombre de columna y el valor es la columna de la fila de la tabla que el suceso representa. El DSM de un tipo de origen de registro soportado que utiliza el protocolo JDBC prevé este formato de suceso. Si los datos de suceso reenviados desde un producto de terceros mediante el protocolo syslog tienen un formato diferente, el DSM no podrá analizarlos. Es posible que sea necesario utilizar el Editor de DSM para ajustar el análisis de un DSM para que pueda manejar estos sucesos.