Protocolos no documentados

Como plataforma abierta, IBM® QRadar® recopila y procesa datos de sucesos a través de diversos métodos de integración (tipos de protocolo). Puede configurar algunos tipos de protocolo para un tipo de origen de registro determinado que está marcado como no documentado. IBM no da soporte a estos protocolos no documentados porque no se han probado ni documentado internamente en la Guía de configuración de DSM. Usted es responsable de determinar cómo obtener los datos de suceso en QRadar.

Protocolos documentados

La Guía de configuración de DSM describe cómo configurar orígenes de registro de un tipo determinado, con cada uno de los tipos de protocolo que IBM soporta completamente para ese tipo de origen de registro. Cualquier tipo de protocolo que tenga documentación de configuración para un tipo de origen de registro determinado se considera un protocolo de documentado para ese tipo de origen de registro. Los protocolos documentados se han probado internamente.

Ejemplo de posibles problemas con los protocolos no documentados

Por ejemplo, el protocolo JDBC es la configuración documentada para obtener sucesos de un sistema que almacena los datos de suceso en una base de datos. También puede recopilar los mismos datos de sucesos a través de un producto de terceros y, a continuación, reenviarlos a QRadar utilizando el tipo de protocolo syslog. Puesto que el tipo de protocolo syslog no está documentado, es responsable de configurar el producto de terceros para recuperar los datos de sucesos de la base de datos y enviarlos a QRadar.

Nota: Si recopila y procesa datos de sucesos a través de protocolos no documentados, es posible que los datos se formateen de forma diferente a lo que espera un tipo de origen de registro DSM documentado. Puede que el análisis no funcione para el DSM si recibe sucesos de un protocolo no documentado. Por ejemplo, un protocolo JDBC crea cargas útiles de suceso que consisten en una serie de pares de clave y valor separados por espacios. En la tabla de bases de datos de destino, la clave es un nombre de columna y el valor es la columna de la fila de la tabla que el suceso representa. El DSM de un tipo de origen de registro soportado que utiliza el protocolo JDBC prevé este formato de suceso. Si los datos de suceso reenviados desde un producto de terceros mediante el protocolo syslog tienen un formato diferente, el DSM no podrá analizarlos. Utilice el Editor de DSM para ajustar el análisis de DSM para que pueda manejar estos sucesos.

Para obtener más información, consulte el apartado Visión general del editor de DSM.