Resolución de problemas de DSM
Si se encuentra con un problema con el DSM, puede resolver los problemas siguientes.
¿Qué sucede cuando los sucesos, que se analizan, se recopilan con DSM no oficiales?
No tener un DSM oficial no significa que los eventos no estén recogidos. Indica que el suceso recibido por IBM QRadar puede identificarse como "Desconocido" en la pestaña Actividad de registro de QRadar. "Desconocido " significa que IBM® QRadar recopiló el evento, pero no pudo analizar el formato del evento para categorizarlo. Sin embargo, algunos eventos exclusivos en DSM no oficiales no se pueden analizar o identificar si no siguen un formato de evento que se espera. Cuando el sistema no puede entender un suceso, se categorizan como "Desconocido".
¿Cuál es la diferencia entre un suceso desconocido y un suceso almacenado?
- Sucesos analizados
- QRadar recopila, analiza y categoriza el suceso en el origen de registro adecuado.
- Sucesos desconocidos
- El suceso se recopila y analiza, pero no se puede correlacionar ni categorizar con un origen de registro específico. El Nombre de suceso y la Categoría de nivel bajo se establecen como Desconocido. Los orígenes de registro que no se descubren automáticamente se identifican normalmente como Registro de sucesos desconocido hasta que se crea manualmente un origen de registro en el sistema. Cuando un suceso no se puede asociar a un origen de registro, el suceso se asigna a un origen de registro genérico. Puede identificar estos sucesos buscando sucesos asociados con el origen de registro de SIM Generic o utilizando el filtro Event is Unparsed .
- Sucesos almacenados
- QRadarno puede comprender ni analizar el suceso. Cuando QRadar no puede analizar un suceso, graba el suceso en el disco y categoriza el suceso como Almacenado.
¿Cómo puede encontrar estos sucesos en la pestaña Actividad de registro?
Para buscar sucesos específicos del dispositivo, puede buscar en QRadar la dirección IP de origen del dispositivo. También puede seleccionar un valor exclusivo de la carga útil de suceso y buscar Payload Contains. Una de estas búsquedas puede localizar el suceso y, probablemente, se clasifique como Desconocido o Almacenado.
La forma más fácil de localizar sucesos desconocidos o almacenados es añadir un filtro de búsqueda para Event in Unparsed. Este filtro de búsqueda localiza todos los sucesos que no se pueden analizar (almacenar) o los sucesos que no están asociados con un origen de registro o que se han descubierto automáticamente (suceso de registro desconocido).
Para obtener más información sobre los DSM compatibles oficialmente, consulte QRadar® supportedDSMs.
¿Qué hace si tiene un registro de sucesos desconocido de un origen de registro que no se ha descubierto automáticamente?
El servicio de recopilación de sucesos (ECS) contiene un proceso de análisis de tráfico que descubre y crea automáticamente nuevos orígenes de registro a partir de sucesos. El análisis de tráfico intenta identificar el origen de registro analizando las cargas útiles de sucesos. Como mínimo se requieren 25 sucesos para identificar un origen de registro. Si el origen de registro no se puede identificar mediante el análisis de tráfico después de 1.000 sucesos, QRadar abandona el proceso de descubrimiento automático. Cuando un origen de registro no se puede identificar mediante la carga útil de suceso y alcanza el umbral máximo para el análisis de tráfico, QRadar genera una notificación que especifica la dirección IP del origen de registro. QRadar genera la notificación siguiente:
Unable to automatically detect the associated log source for IP address <IP>
A continuación, QRadar categoriza el origen de registro como SIM genérico y etiqueta los sucesos como Registro de sucesos desconocido.
QRadar puede descubrir automáticamente determinados orígenes de registro, pero algunos orígenes de registro soportados no se pueden detectar. Las causas comunes de esta notificación son:
- El dispositivo es una versión más reciente que el DSM que QRadar soporta para analizar sucesos.
- El tipo de dispositivo no da soporte al descubrimiento automático de orígenes de registro. Revise la documentación de su DSM para ver si se descubre automáticamente.
- Es posible que los registros no sigan un formato esperado. Es posible que falte un formato de suceso personalizable o un campo necesario.
- Es posible que el dispositivo esté creando un formato de suceso debido a una configuración incorrecta.
- Los registros proceden de un dispositivo que no es un DSM soportado oficialmente en QRadar.
- Revise la dirección IP para determinar qué dispositivo está enviando sucesos sin analizar. Después de identificar el dispositivo, puede crear manualmente un origen de registro utilizando la aplicación IBM QRadar Log Source Management .
- Revise los orígenes de registro que reenvían sucesos a baja velocidad. Los orígenes de registro con tasas de sucesos bajas son una causa común de esta notificación.
- Asegúrese de que la actualización automática descargue los DSM más recientes para analizar correctamente los sucesos del sistema QRadar .
- Revise los orígenes de registro que proporcionen sucesos a través de un servidor de registros central. Los registros que se proporcionan desde servidores de registro centrales o consolas de gestión pueden requerir que sus orígenes de registro se creen manualmente.
- Revise la pestaña Actividad de registro para determinar el tipo de dispositivo a partir de la dirección IP en el mensaje de notificación y cree manualmente un origen de registro en QRadar.
¿Qué hacer si la versión del producto o el dispositivo que tiene no aparece en la Guía de configuración de DSM?
A veces, una versión de un producto de proveedor o dispositivo no aparece listada como soportada. Si el producto o el dispositivo no aparece en la lista, siga estas directrices:
- Versión no listada
- Si el DSM para el producto está soportado oficialmente por QRadar, pero la versión del producto no está listada en IBM QRadar DSM Configuration Guide, tiene las opciones siguientes:
- Pruebe el DSM para ver si funciona. Las versiones del producto que se listan en la guía son probadas por IBM, pero las versiones no probadas más recientes también pueden funcionar.
- Si ha intentado el DSM y no ha funcionado, abra una incidencia de soporte para una revisión del origen de registro para resolver problemas y descartar cualquier problema potencial.Sugerencia: En la mayoría de los casos, no es necesario realizar ningún cambio, o quizás es necesario realizar una actualización menor en la correlación de identificador (QID) de IBM QRadar (QID). Las actualizaciones de software de los proveedores pueden en raras ocasiones añadir o cambiar formatos de evento que rompen el DSM, lo que requiere una RFE para el desarrollo de una nueva integración. Este es el único escenario en el que se necesita una RFE.
- Dispositivo no listado
- Cuando un dispositivo no está soportado oficialmente, tiene las opciones siguientes:
- Abra una solicitud de mejora (RFE) para que el dispositivo pase a estar oficialmente soportado.
- Vaya a la QRadar página de RFE de SIEM (https://ibm.biz/BdRPx5).
- Inicie una sesión en la página del portal de soporte.
- Pulse la pestaña Enviar y especifique la información necesaria.Sugerencia: Si tiene registros de sucesos de un dispositivo, adjunte la información de sucesos e incluya la versión del producto del dispositivo que ha generado el registro de sucesos.
- Escriba una extensión de origen de registro para analizar sucesos para el dispositivo. Para obtener más información, consulte Extensiones de origen de registro y el Editor de DSM.
- Puede utilizar extensiones de contenido para enviar sucesos a QRadar proporcionados por algunos proveedores de terceros. Se pueden encontrar en IBM Security App Exchange (https://exchange.xforce.ibmcloud.com/hub/). Estas integraciones de DSM de terceros están soportadas por el proveedor, no por IBM. Para obtener una lista de los DSMs de terceros disponibles, consulte DSMs soportados por proveedores de terceros.
- Abra una solicitud de mejora (RFE) para que el dispositivo pase a estar oficialmente soportado.