Paire nom/valeur

Le DSM Paire nom/valeur vous permet d'intégrer IBM QRadar à des unités qui n'envoient normalement pas de journaux syslog.

Le DSM Paire nom/valeur fournit un format de journal qui vous permet d'envoyer des journaux à QRadar. Par exemple, pour une unité qui n'exporte pas de journaux en mode natif avec syslog, vous pouvez créer un script pour exporter les journaux à partir d'une unité non prise en charge par QRadar, formater les journaux dans le format de journal Paire nom/valeur et envoyer les journaux à QRadar à l'aide de syslog.

La source de journal du DSM Paire nom/valeur qui est configurée dans QRadar reçoit ensuite les journaux et peut analyser les données puisque les journaux sont reçus dans le format de journal Paire nom/valeur.

Astuce: Les événements de la paire nom-valeur DSM ne sont pas automatiquement reconnus par QRadar.

La paire nom-valeur DSM accepte les événements à l'aide de syslog. QRadar enregistre tous les événements pertinents. Le format de journal de la paire nom-valeur DSM doit être une liste de Name=Parametersur une seule ligne, séparée par des tabulations. Le DSM Paire nom/valeur ne nécessite pas d'en-tête syslog valide.

Remarque: Le DSM de paire nom-valeur suppose la possibilité de créer des scripts personnalisés ou une connaissance approfondie des fonctions de votre appareil pour envoyer des journaux à QRadar à l'aide du format de paire nom-valeur syslog.

Le DSM Paire nom/valeur peut analyser les indicateurs suivants :

Tableau 1. Indicateurs de format de journal Paire nom/valeur

Balise

Descriptif

DeviceType

Entrez NVP comme DeviceType. Identifie les formats de journal comme un message de journal Paire nom/valeur.

Il s'agit d'un paramètre obligatoire et DeviceType=NVP doit être la première paire de la liste.

EventName

Entrez le nom d'événement que vous souhaitez utiliser pour identifier l'événement dans l'interface Evénements lors de l'utilisation des fonctions de mappage d'événements. Pour plus d'informations sur le mappage des événements, voir IBM QRadar User Guide.

Il s'agit d'un paramètre obligatoire.

EventCategory

Entrez la catégorie d'événement que vous souhaitez utiliser pour identifier l'événement dans l'interface Evénements. Si cette valeur n'est pas incluse dans le message de journal, la valeur NameValuePair est utilisée.

SourceIp

Entrez l'adresse IP source du message.

SourcePort

Entrez le port source du message.

SourceIpPreNAT

Entrez l'adresse IP source du message avant la conversion d'adresses réseau (NAT).

SourceIpPostNAT

Entrez l'adresse IP source du message après la conversion d'adresses réseau (NAT).

SourceMAC

Entrez l'adresse MAC source du message.

SourcePortPreNAT

Entrez le port source du message avant la conversion d'adresses réseau (NAT).

SourcePortPostNAT

Entrez le port source du message après la conversion d'adresses réseau (NAT).

DestinationIp

Entrez l'adresse IP de destination du message.

DestinationPort

Entrez le port de destination du message.

DestinationIpPreNAT

Entrez l'adresse IP de destination du message avant la conversion d'adresses réseau (NAT).

DestinationIpPostNAT

Entrez l'adresse IP du message après la conversion d'adresses réseau (NAT).

DestinationPortPreNAT

Entrez le port de destination du message avant la conversion d'adresses réseau (NAT).

DestinationPortPostNAT

Entrez le port de destination du message après la conversion d'adresses réseau (NAT).

DestinationMAC

Entrez l'adresse MAC de destination du message.

DeviceTime

Entrez l'heure à laquelle l'événement a été envoyé, en fonction de l'unité. Le format est : AA/MM/JJ hh:mm:ss. Si aucune heure spécifique n'est fournie, l'en-tête syslog ou le paramètre DeviceType est appliqué.

UserName

Entrez le nom d'utilisateur associé à l'événement.

HostName

Entrez le nom d'hôte associé à l'événement. Généralement, ce paramètre n'est associé qu'aux événements d'identité.

GroupName

Entrez le nom de groupe associé à l'événement. Généralement, ce paramètre n'est associé qu'aux événements d'identité.

NetBIOSName

Entrez le nom NetBIOS associé à l'événement. Généralement, ce paramètre n'est associé qu'aux événements d'identité.

Identité

Entrez TRUE ou FALSE pour indiquer si vous souhaitez que cet événement génère un événement d'identité.

Un événement d'identité est généré si le message de journal contient le paramètre SourceIp (si le paramètre IdentityUseSrcIp est défini sur TRUE) ou DestinationIp (si le paramètre IdentityUseSrcIp est défini sur FALSE) et l'un des paramètres suivants : UserName, SourceMAC, HostName, NetBIOSName ou GroupName.

IdentityUseSrcIp

Entrez TRUE ou FALSE (valeur par défaut).

TRUE indique que vous souhaitez utiliser l'adresse IP source pour l'identité. FALSE indique que vous souhaitez utiliser l'adresse IP de destination pour l'identité. Ce paramètre est utilisé uniquement si le paramètre Identité est défini sur TRUE.

Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec QRadar.

Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.

Exemple 1

L'exemple suivant analyse toutes les zones :

DeviceType=NVP EventName=Test DestinationIpPostNAT=<IP_address> DeviceTime=2007/12/14 09:53:49 SourcePort=1111 Identity=FALSE SourcePortPostNAT=3333 DestinationPortPostNAT=6666 HostName=testhost DestinationIpPreNAT=<IP_address> SourcePortPreNAT=2222 DestinationPortPreNAT=5555 SourceMAC=<MAC_address> SourceIp=<IP_address> SourceIpPostNAT=<IP_address> NetBIOSName=<BIOS_name> DestinationMAC=<MAC_address> EventCategory=Accept DestinationPort=4444 GroupName=testgroup SourceIpPreNAT=<IP_address> UserName=<Username> DestinationIp=<IP_address>

Exemple 2

L'exemple suivant fournit l'identité à l'aide de l'adresse IP de destination :

<133>Apr 16 12:41:00 192.0.2.1 namevaluepair: DeviceType=NVP EventName=Test EventCategory=Accept Identity=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> UserName=<Username> 

Exemple 2

L'exemple suivant fournit l'identité à l'aide de l'adresse IP source :

DeviceType=NVP EventName=Test EventCategory=Accept DeviceTime=2007/12/14 09:53:49 SourcePort=5014 Identity=TRUE IdentityUseSrcIp=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> DestinationMAC=<MAC_address> UserName=<Username> 

Exemple 4

L'exemple suivant fournit une entrée sans identité :

DeviceType=NVP EventName=Test 
EventCategory=Accept DeviceTime=2007/12/14 09:53:49 
SourcePort=5014 Identity=FALSE 
SourceMAC=<MAC_address> 
SourceIp=<Source_IP_address> 
DestinationIp=<Destination_IP_address> 
DestinationMAC=<MAC_address> 
UserName=<Username>