Paramètres de source de journal Log File pour Blue Coat SG

Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal Blue Coat SG dans QRadar Console à l'aide du protocole Log File.

Lorsque vous utilisez le protocole Log File, vous devez utiliser des paramètres spécifiques.

Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements Log File depuis Blue Coat SG :
Tableau 1. Paramètres de source de journal Log File pour le module DSM Blue Coat SG
Paramètre Valeur
Log Source name Entrez un nom pour votre source de journal.
Log Source description Entrez une description de votre source de journal.
Log Source type Dispositif Blue Coat SG
Protocol Configuration Fichier journal
Log Source Identifier Entrez une adresse IP, un nom d'hôte ou un nom pour identifier la source d'événement. Des adresses IP ou des noms d'hôte sont recommandés car ils permettent à QRadar d'identifier un fichier journal pour une source d'événement unique.
Service Type

Dans la liste, sélectionnez le protocole à utiliser lors de l'extraction des fichiers journaux depuis un serveur distant. La valeur par défaut est SFTP.

Le protocole sous-jacent qui est utilisé afin d'extraire les fichiers journaux pour les types de service SCP et SFTP requiert que le sous-système SFTP soit activé pour le serveur qui est spécifié dans la zone Adresse IP ou nom d'hôte distant.

Remote IP or Hostname

Entrez l'adresse IP ou le nom d'hôte de l'unité qui stocke vos fichiers journaux d'événements.

Remote Port

Entrez le port TCP sur l'hôte distant qui exécute le type de service sélectionné. La plage valide est comprise entre 1 et 65535.

Les options incluent :

  • FTP - Port TCP 21
  • SFTP - Port TCP 22
  • SCP - Port TCP 22

Si l'hôte de vos fichiers d'événements utilise un numéro de port non standard pour FTP, SFTP ou SCP, vous devez ajuster la valeur de port.

Remote User

Entrez le nom d'utilisateur nécessaire pour la connexion à l'hôte contenant vos fichiers d'événements.

Le nom d'utilisateur peut comporter jusqu'à 255 caractères.

Remote Password

Entrez le mot de passe nécessaire pour la connexion à l'hôte.

Confirm Password

Confirmez le mot de passe nécessaire pour la connexion à l'hôte.

SSH Key File

Si vous sélectionnez SCP ou SFTP comme type de service, ce paramètre vous permet de définir un fichier de clé privée SSH. Lorsque vous fournissez un fichier de clé SSH, la zone Mot de passe distant est ignorée.

Remote Directory

Entrez l'emplacement du répertoire sur l'hôte distant à partir duquel les fichiers sont extraits, relativement au compte utilisateur que vous utilisez pour vous connecter.

Pour FTP seulement. Si vos fichiers journaux se trouvent dans le répertoire de base de l'utilisateur distant, vous pouvez laisser la zone de répertoire distant vide. Il s'agit de prendre en charge les systèmes d'exploitation sur lesquels la commande CWD (changement du répertoire de travail) est restreinte.

Recursive

Cochez cette case si vous voulez que le masque de fichiers permette d'effectuer une recherche dans les sous-dossiers du répertoire distant. Par défaut, la case est décochée.

L'option Récursif est ignorée si vous configurez SCP comme type de service.

FTP File Pattern

Si vous sélectionnez SFTP ou FTP comme type de service, vous pouvez configurer l'expression régulière (regex) nécessaire pour filtrer la liste des fichiers qui sont spécifiés dans Répertoire distant. Tous les fichiers correspondants sont inclus dans le traitement.

Le masque de fichiers FTP que vous spécifiez doit correspondre au nom que vous avez affecté à vos fichiers d'événements. Par exemple, pour collecter les fichiers qui se terminent par .log, entrez :

.*\.log

L'utilisation de ce paramètre nécessite une connaissance des expressions régulières (regex). Pour plus d'informations, voir le site Web suivant: https://docs.oracle.com/javase/tutorial/essential/regex/

FTP Transfer Mode

Cette option apparaît uniquement si vous sélectionnez FTP comme type de service. Le paramètre Mode de transfert FTP vous permet de définir le mode de transfert de fichier lors de l'extraction de fichiers journaux via FTP.

Dans la liste, sélectionnez le mode de transfert à appliquer à cette source de journal :

Vous devez sélectionner NONE pour le paramètre Processeur et LINEBYLINE pour le paramètre Générateur d'événement lorsque vous utilisez ASCII comme mode de transfert FTP.

SCP Remote File

Si vous sélectionnez SCP comme type de service, vous devez entrer le nom du fichier distant.

Start Time

Entrez l'heure de début du traitement. Par exemple, entrez 00:00 pour planifier la collecte des fichiers d'événements par le protocole Log File à minuit.

Ce paramètre fonctionne avec la valeur Récurrence pour déterminer quand et à quelle fréquence les fichiers du répertoire distant doivent être examinés. Entrez l'heure de début au format 24 heures, comme suit : HH:MM.

Recurrence

Entrez la fréquence d'analyse du répertoire distant, à partir de l'heure de début. Entrez cette valeur en heures (H), minutes (M) ou jours (D).

Par exemple, entrez 2H si vous voulez que le répertoire distant soit analysé toutes les 2 heures à partir de l'heure de début. La valeur par défaut est 1H.

Run On Save

Cochez cette case si vous voulez que le protocole Log File s'exécute immédiatement lorsque vous cliquez sur Sauvegarder.

Une fois l'exécution lors de la sauvegarde terminée, le protocole Log File respecte l'heure de début et la planification de récurrence que vous avez configurées.

Si vous sélectionnez Exécuter lors de la sauvegarde, la liste des fichiers traités précédemment est effacée pour le paramètre Ignorer les fichiers traités précédemment.

EPS Throttle

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La plage valide est comprise entre 100 et 5000.

Processor

Si les fichiers qui se trouvent sur l'hôte distant sont stockés au format d'archive zip, gzip, tar ou tar+gzip, sélectionnez le processeur qui permet l'expansion des archives et le traitement du contenu.

Ignore Previously Processed File(s)

Sélectionnez cette case à cocher pour suivre et ignorer les fichiers qui ont déjà été traités par le protocole Log File.

QRadar® examine les fichiers journaux dans le répertoire distant pour déterminer si un fichier a été précédemment traité par le protocole de fichier journal. Si un fichier traité précédemment est détecté, le protocole Log File ne le télécharge pas pour le traiter. Tous les fichiers qui n'ont pas été traités précédemment sont téléchargés.

Cette option s'applique uniquement aux types de service FTP et SFTP.

Change Local Directory?

Sélectionnez cette case à cocher afin de définir un répertoire local sur votre système QRadar pour le stockage des fichiers téléchargés lors du traitement.

Il est recommandé de ne pas sélectionner cette case à cocher. Lorsqu'elle est sélectionnée, la zone Répertoire local est affichée, ce qui vous permet de configurer le répertoire local à utiliser pour le stockage des fichiers.

Event Generator

Dans la liste Générateur d'événement, sélectionnez LineByLine.

Le générateur d'événement traite les fichiers d'événements extraits de façon plus approfondie. Chaque ligne du fichier est un événement unique. Par exemple, si un fichier comporte 10 lignes de texte, 10 événements distincts sont créés.

Pour obtenir une liste complète des paramètres de protocole du fichier journal et de leurs valeurs, voir Options de configuration du protocole Log File.