Création d'un document d'extension de source de journal pour obtenir des données dans QRadar®
Vous créez des extensions de source de journal (LSX) lorsque les sources de journal n'ont pas de DSM pris en charge, ou pour réparer un événement qui comporte des informations manquantes ou incorrectes, ou pour analyser un événement lorsque le DSM associé ne parvient pas à générer un résultat.
Quand créer une extension de source de journal
Pour les sources de journal qui n'ont pas de DSM officiel, utilisez un type de source de journal personnalisé pour intégrer les sources de journal. Une extension de source de journal (également appelée extension d'unité) est appliquée au type de source de journal personnalisé pour fournir la logique d'analyse des journaux. LSX est basé sur des expressions régulières Java™ et peut être utilisé sur n'importe quel type de protocole, tel que syslog, JDBCet Log File. Les valeurs peuvent être extraites des journaux et mappées à toutes les zones communes dans IBM QRadar.
Lorsque vous utilisez les extensions de source de journal pour réparer du contenu manquant ou incorrect, tous les nouveaux événements produits par les extensions de source de journal sont associés à la source de journal qui n'a pas pu analyser le contenu d'origine. La création d'une extension empêche l'enregistrement d'événements inconnus ou non classés comme inconnus dans QRadar.
Utilisation de l'éditeur DSM pour créer rapidement une extension de source de journal
Pour IBM QRadar V7.2.8 et les versions ultérieures, vous pouvez utiliser l'éditeur DSM pour créer des extensions de source de journal. L'éditeur DSM fournit des commentaires en temps réel afin que vous sachiez si l'extension de source de journal que vous créez a des problèmes. Utilisez l'éditeur DSM pour extraire des zones, définir des propriétés personnalisées, catégoriser des événements, définir de nouvelles définitions QID et définir votre propre type de source de journal. Pour plus d'informations sur l'éditeur DSM, voir le IBM QRadar Administration Guide.
Processus de création manuelle d'une extension de source de journal
Sinon, pour créer manuellement une extension de source de journal, procédez comme suit :
- Vérifiez qu'une source de journal est créée dans QRadar.
Utilisez un type de source de journal personnalisé pour collecter des événements à partir d'une source lorsque le type de source de journal n'est pas répertorié en tant que DSM pris en charge par QRadar.
Utilisez l'éditeur DSM pour créer le nouveau type de source de journal, puis créez manuellement la source de journal. Vous pouvez connecter un LSX à un type de source de journal pris en charge, tel que Windows, Bluecoat, Cisco, et d'autres, qui sont répertoriés comme DSM pris en charge par QRadar .
- Pour déterminer quels domaines sont disponibles, utilisez l'onglet Activité du journal pour exporter les journaux pour l'évaluation.
- Utilisez le modèle exemple du document d'extension pour déterminer les champs que vous pouvez utiliser.
Il est pas nécessaire d'utiliser tous les champs dans le modèle. Déterminez les valeurs de la source de journal qui peuvent être mappées sur les champs dans le modèle de document d'extension.
- Retirez tous les champs inutilisés et leur ID de motif correspondants du document d'extension de source de journal.
- Téléchargez le document d'extension et appliquez l'extension à la source du journal.
- Mappez les événements à leurs équivalents dans le QIDmap.
Cette action manuelle de l'onglet Activité de journal permet de mapper des événements de source de journal inconnus à des événements QRadar connus afin qu'ils puissent être catégorisés et traités.