Paire nom/valeur
Le DSM Paire nom/valeur vous permet d'intégrer IBM QRadar à des unités qui n'envoient normalement pas de journaux syslog.
Le DSM Paire nom/valeur fournit un format de journal qui vous permet d'envoyer des journaux à QRadar. Par exemple, pour une unité qui n'exporte pas de journaux en mode natif avec syslog, vous pouvez créer un script pour exporter les journaux à partir d'une unité non prise en charge par QRadar, formater les journaux dans le format de journal Paire nom/valeur et envoyer les journaux à QRadar à l'aide de syslog.
La source de journal du DSM Paire nom/valeur qui est configurée dans QRadar reçoit ensuite les journaux et peut analyser les données puisque les journaux sont reçus dans le format de journal Paire nom/valeur.
La paire nom-valeur DSM accepte les événements à l'aide de syslog. QRadar enregistre tous les événements pertinents. Le format de journal de la paire nom-valeur DSM doit être une liste de Name=Parametersur une seule ligne, séparée par des tabulations. Le DSM Paire nom/valeur ne nécessite pas d'en-tête syslog valide.
Le DSM Paire nom/valeur peut analyser les indicateurs suivants :
Balise |
Descriptif |
|---|---|
| DeviceType | Entrez NVP comme DeviceType. Identifie les formats de journal comme un message de journal Paire nom/valeur. Il s'agit d'un paramètre obligatoire et |
| EventName | Entrez le nom d'événement que vous souhaitez utiliser pour identifier l'événement dans l'interface Evénements lors de l'utilisation des fonctions de mappage d'événements. Pour plus d'informations sur le mappage des événements, voir IBM QRadar User Guide. Il s'agit d'un paramètre obligatoire. |
| EventCategory | Entrez la catégorie d'événement que vous souhaitez utiliser pour identifier l'événement dans l'interface Evénements. Si cette valeur n'est pas incluse dans le message de journal, la valeur |
| SourceIp | Entrez l'adresse IP source du message. |
| SourcePort | Entrez le port source du message. |
| SourceIpPreNAT | Entrez l'adresse IP source du message avant la conversion d'adresses réseau (NAT). |
| SourceIpPostNAT | Entrez l'adresse IP source du message après la conversion d'adresses réseau (NAT). |
| SourceMAC | Entrez l'adresse MAC source du message. |
| SourcePortPreNAT | Entrez le port source du message avant la conversion d'adresses réseau (NAT). |
| SourcePortPostNAT | Entrez le port source du message après la conversion d'adresses réseau (NAT). |
| DestinationIp | Entrez l'adresse IP de destination du message. |
| DestinationPort | Entrez le port de destination du message. |
| DestinationIpPreNAT | Entrez l'adresse IP de destination du message avant la conversion d'adresses réseau (NAT). |
| DestinationIpPostNAT | Entrez l'adresse IP du message après la conversion d'adresses réseau (NAT). |
| DestinationPortPreNAT | Entrez le port de destination du message avant la conversion d'adresses réseau (NAT). |
| DestinationPortPostNAT | Entrez le port de destination du message après la conversion d'adresses réseau (NAT). |
| DestinationMAC | Entrez l'adresse MAC de destination du message. |
| DeviceTime | Entrez l'heure à laquelle l'événement a été envoyé, en fonction de l'unité. Le format est : AA/MM/JJ hh:mm:ss. Si aucune heure spécifique n'est fournie, l'en-tête syslog ou le paramètre DeviceType est appliqué. |
| UserName | Entrez le nom d'utilisateur associé à l'événement. |
| HostName | Entrez le nom d'hôte associé à l'événement. Généralement, ce paramètre n'est associé qu'aux événements d'identité. |
| GroupName | Entrez le nom de groupe associé à l'événement. Généralement, ce paramètre n'est associé qu'aux événements d'identité. |
| NetBIOSName | Entrez le nom NetBIOS associé à l'événement. Généralement, ce paramètre n'est associé qu'aux événements d'identité. |
| Identité | Entrez TRUE ou FALSE pour indiquer si vous souhaitez que cet événement génère un événement d'identité. Un événement d'identité est généré si le message de journal contient le paramètre SourceIp (si le paramètre IdentityUseSrcIp est défini sur TRUE) ou DestinationIp (si le paramètre IdentityUseSrcIp est défini sur FALSE) et l'un des paramètres suivants : UserName, SourceMAC, HostName, NetBIOSName ou GroupName. |
| IdentityUseSrcIp | Entrez TRUE ou FALSE (valeur par défaut). TRUE indique que vous souhaitez utiliser l'adresse IP source pour l'identité. FALSE indique que vous souhaitez utiliser l'adresse IP de destination pour l'identité. Ce paramètre est utilisé uniquement si le paramètre Identité est défini sur TRUE. |
Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec QRadar.
Exemple 1
L'exemple suivant analyse toutes les zones :
DeviceType=NVP EventName=Test DestinationIpPostNAT=<IP_address> DeviceTime=2007/12/14 09:53:49 SourcePort=1111 Identity=FALSE SourcePortPostNAT=3333 DestinationPortPostNAT=6666 HostName=testhost DestinationIpPreNAT=<IP_address> SourcePortPreNAT=2222 DestinationPortPreNAT=5555 SourceMAC=<MAC_address> SourceIp=<IP_address> SourceIpPostNAT=<IP_address> NetBIOSName=<BIOS_name> DestinationMAC=<MAC_address> EventCategory=Accept DestinationPort=4444 GroupName=testgroup SourceIpPreNAT=<IP_address> UserName=<Username> DestinationIp=<IP_address>
Exemple 2
L'exemple suivant fournit l'identité à l'aide de l'adresse IP de destination :
<133>Apr 16 12:41:00 192.0.2.1 namevaluepair: DeviceType=NVP EventName=Test EventCategory=Accept Identity=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> UserName=<Username>
Exemple 2
L'exemple suivant fournit l'identité à l'aide de l'adresse IP source :
DeviceType=NVP EventName=Test EventCategory=Accept DeviceTime=2007/12/14 09:53:49 SourcePort=5014 Identity=TRUE IdentityUseSrcIp=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> DestinationMAC=<MAC_address> UserName=<Username>
Exemple 4
L'exemple suivant fournit une entrée sans identité :
DeviceType=NVP EventName=Test
EventCategory=Accept DeviceTime=2007/12/14 09:53:49
SourcePort=5014 Identity=FALSE
SourceMAC=<MAC_address>
SourceIp=<Source_IP_address>
DestinationIp=<Destination_IP_address>
DestinationMAC=<MAC_address>
UserName=<Username>