Añadir orígenes de registro masivos

Utilice la aplicación QRadar Log Source Management para añadir varios orígenes de registro a IBM QRadar a la vez. Puede añadir tantos orígenes de registro como quiera.

Si utiliza QRadar V7.3.0 o anterior, sólo puede añadir un origen de registro en QRadar utilizando el icono Orígenes de registro.

En QRadar 7.5.0 Update Package 4 y posterior, cuando pulse el icono Orígenes de registro , se abrirá la aplicación QRadar Log Source Management .

Procedimiento

  1. En la aplicación QRadar Log Source Management , pulse + Nuevo origen de registro y, a continuación, pulse Varios orígenes de registro.
  2. En la página Seleccionar un tipo de origen de registro , seleccione un tipo de origen de registro y pulse Seleccionar tipo de protocolo.
  3. En la página Seleccionar un tipo de protocolo , seleccione un tipo de protocolo y pulse Configurar parámetros de origen de registro comunes.
  4. En la página Configurar los parámetros comunes de origen de registro , configure los parámetros que desea establecer para todos los orígenes de registro.
  5. Si tiene orígenes de registro que tienen distintos valores de parámetro de origen de registro, desmarque los recuadros de selección correspondientes y, a continuación, pulse Configurar parámetros de protocolo común.
  6. En la página Configurar los parámetros de protocolo comunes , configure los parámetros específicos de protocolo que desea establecer para todos los orígenes de registro.
  7. Si tiene orígenes de registro que tienen distintos valores de parámetro de protocolo, desmarque los recuadros de selección correspondientes y, a continuación, pulse Configurar parámetros individuales.
  8. En la página Configurar los parámetros individuales , cargue un archivo CSV que contenga los valores de parámetro de origen de registro individual y pulse Añadir.
    Se crea un origen de registro para cada línea de este archivo, excepto para las líneas vacías y para las líneas de comentario que empiezan con una etiqueta (#). Cada línea debe contener la lista separada por comas de valores de parámetro para el campo Identificador de origen de registro y cualquier otro parámetro diferido, en el orden que se muestra en la tabla de parámetros diferidos.
  9. Pulse Plantilla masiva para descargar la plantilla de archivo y añadir los parámetros que desea configurar, en orden.
    Por ejemplo, si ha diferido los parámetros Enabled y Groups, el archivo CSV debe contener los valores siguientes:
    Enabled, Groups, Log Source Identifier 

    Si incluye una coma en un parámetro, ponga el valor entre comillas.

  10. Si no carga un archivo CSV:
    1. Pulse Manual para especificar los valores de los parámetros que ha aplazado.
    2. Especifique un Identificador de origen de registro para cada nuevo origen de registro y pulse Añadir.
  11. Pulse Finalizar.

Qué hacer a continuación

Pruebe los orígenes de registro. Para obtener más información, consulte Prueba de orígenes de registro

Adición de orígenes de registro masivos utilizando el icono Orígenes de registro

Puede añadir hasta 500 orígenes de registro a la vez. Cuando añade varios orígenes de registro a la vez, añade un origen de registro masivo en QRadar. Los orígenes de registro masivos deben compartir una configuración común.

Si utiliza QRadar V7.3.0 o anterior, sólo puede añadir un origen de registro en QRadar utilizando el icono Orígenes de registro .

Si está utilizando QRadar V7.3.1 en V7.3.3, también puede añadir un origen de registro utilizando la app deQRadar Log Source Management.

Procedimiento

  1. En la pestaña Admin , pulse Orígenes de registro.
  2. En la lista Acciones masivas , seleccione Añadir en masa.
  3. En la ventana Orígenes de registro masivos , configure los parámetros para el origen de registro masivo.
  4. Opcional: Seleccione el recuadro de selección Habilitado para habilitar el origen de registro. De forma predeterminada, este recuadro de selección está seleccionado.
  5. Opcional: Seleccione el recuadro de selección Fusionar sucesos para habilitar el origen de registro para fusionar (empaquetar) sucesos. Los orígenes de registro descubiertos automáticamente utilizan el valor predeterminado que se ha configurado en la lista Fusión de sucesos de la ventana Valores del sistema de la pestaña Admin . Sin embargo, cuando crea un nuevo origen de registro o actualiza la configuración para un origen de registro descubierto automáticamente, puede alterar temporalmente el valor predeterminado configurando este recuadro de selección para cada origen de registro. Para obtener más información, consulte la publicación IBM QRadar Administration Guide.
  6. Opcional: Seleccione el recuadro de selección Almacenar carga útil de suceso para habilitar o inhabilitar QRadar para almacenar la carga útil de suceso. Los orígenes de registro descubiertos automáticamente utilizan el valor predeterminado de la lista Almacenar carga útil de sucesos en la ventana Valores del sistema de la pestaña Admin . Cuando crea un nuevo origen de registro o actualiza la configuración para un origen de registro descubierto automáticamente, puede alterar temporalmente el valor predeterminado configurando este recuadro de selección para cada origen de registro. Para obtener más información, consulte la publicación IBM QRadar Administration Guide.
  7. Cargue los orígenes de registro eligiendo uno de los métodos siguientes:
    • Carga de archivos-Cargue un archivo de texto que tenga un nombre de host o IP por línea.

      El archivo de texto debe contener una dirección IP o nombre de host por línea. Los caracteres adicionales después de una dirección IP o nombres de host de más de 255 caracteres pueden dar como resultado que se omite un valor del archivo de texto. La carga de archivo lista un resumen de todas las direcciones IP o nombres de host que se han añadido como origen de registro masivo.

    • Manual-Especifique el nombre de host o la IP del host que desea añadir.
  8. Pulse Añadir > Guardar.
    Nota: De forma predeterminada, se selecciona un recuadro de selección para cada origen de registro de la lista de hosts. Desmarque el recuadro de selección si desea que se ignore el origen de registro. Los nombres de host o direcciones IP duplicados se ignoran.
  9. Haga clic en Continuar para añadir los orígenes de registro.
  10. En la pestaña Admin , pulse Desplegar cambios.