Paramètre de source de journal Log File
Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal IBM z/OS, IBM CICS, IBM RACF, IBM DB2, Broadcom CA Top Secret ou Broadcom CA ACF2 dans QRadar Console à l'aide du protocole Log File.
Lorsque vous utilisez le protocole Log File, vous devez utiliser des paramètres spécifiques.
| Paramètre | Valeur |
|---|---|
| Log Source name | Entrez un nom pour votre source de journal. |
| Log Source description | Entrez une description pour la source de journal. |
| Log Source type | Sélectionnez votre nom de module DSM. |
| Protocol Configuration | Fichier journal |
| Log Source Identifier | Entrez une adresse IP, un nom d'hôte ou un nom pour identifier la source d'événement. Des adresses IP ou des noms d'hôte sont suggérés car ils permettent à QRadar d'identifier un fichier journal pour une source d'événement unique. Par exemple, si votre réseau contient plusieurs périphériques, tels que plusieurs images z/OS® ou un référentiel de fichiers contenant tous vos journaux d'événements, vous devez spécifier un nom, une adresse IP ou un nom d'hôte pour l'image ou l'emplacement qui identifie de manière unique les événements pour la source de journal DSM. Cette spécification permet aux événements d'être identifiés au niveau de l'image ou de l'emplacement sur votre réseau que vos utilisateurs peuvent identifier. |
| Service Type | Dans la liste Type de service, sélectionnez le protocole à utiliser lors de l'extraction des fichiers journaux depuis un serveur distant. La valeur par défaut est SFTP.
Le protocole sous-jacent qui est utilisé afin d'extraire les fichiers journaux pour les types de service SCP et SFTP requiert que le sous-système SFTP soit activé pour le serveur qui est spécifié dans la zone Adresse IP ou nom d'hôte distant. |
| Remote IP or Hostname | Entrez l'adresse IP ou le nom d'hôte de l'unité qui stocke vos fichiers journaux d'événements. |
| Remote Port | Entrez le port TCP sur l'hôte distant qui exécute le type de service sélectionné. La plage valide est comprise entre 1 et 65535. Les options incluent les ports suivants :
Si l'hôte de vos fichiers d'événements utilise un numéro de port non standard pour FTP, SFTP ou SCP, vous devez ajuster la valeur de port. |
| Remote User | Entrez le nom d'utilisateur ou l'ID utilisateur nécessaire pour la connexion au système contenant vos fichiers d'événements.
|
| Remote Password | Entrez le mot de passe nécessaire pour la connexion à l'hôte. |
| Confirm Password | Confirmez le mot de passe nécessaire pour la connexion à l'hôte. |
| SSH Key File | Si vous sélectionnez SCP ou SFTP comme type de service, ce paramètre vous permet de définir un fichier de clé privée SSH. Lorsque vous fournissez un fichier de clé SSH, la zone Mot de passe distant est ignorée. |
| Remote Directory | Entrez l'emplacement du répertoire sur l'hôte distant à partir duquel les fichiers sont extraits, relativement au compte utilisateur que vous utilisez pour vous connecter. |
| Recursive | Si vous voulez que le masque de fichiers recherche des sous-dossiers dans le répertoire distant, sélectionnez cette case à cocher. Par défaut, la case est décochée. Si vous configurez SCP comme type de service, l'option Récursif est ignorée. |
| FTP File Pattern | Si vous sélectionnez SFTP ou FTP comme type de service, vous pouvez configurer l'expression régulière (regex) nécessaire pour filtrer la liste des fichiers qui sont spécifiés dans Répertoire distant. Tous les fichiers correspondants sont inclus dans le traitement. Le mainframe IBM z/OS qui utilise IBM® Security zSecure Audit écrit des fichiers d'événements en utilisant le modèle suivant : Le masque de fichiers FTP que vous spécifiez doit correspondre au nom que vous avez affecté à vos fichiers d'événements. Par exemple, pour collecter les fichiers qui commencent par zOS et se terminent par .gz, entrez le code suivant :
L'utilisation de ce paramètre nécessite une connaissance des expressions régulières (regex). Pour plus d'informations sur les expressions régulières, voir Lesson: Regular Expressions (https://docs.oracle.com/javase/tutorial/essential/regex/). |
| FTP Transfer Mode | Cette option s'affiche uniquement si vous sélectionnez FTP comme type de service. Dans la liste, sélectionnez Binaire. Le mode de transfert binaire est nécessaire pour les fichiers d'événements qui sont stockés dans un format binaire ou compressé, par exemple zip, gzip, tar ou les fichiers archive tar+gzip. |
| SCP Remote File | Si vous sélectionnez SCP comme type de service, vous devez entrer le nom du fichier distant. |
| Start Time | Entrez l'heure de début du traitement. Par exemple, entrez 00:00 pour planifier la collecte des fichiers d'événements par le protocole Log File à minuit. Ce paramètre fonctionne avec la valeur Récurrence pour déterminer quand et à quelle fréquence les fichiers du répertoire distant doivent être examinés. Entrez l'heure de début au format 24 heures, comme suit : HH:MM. |
| Recurrence | Entrez la fréquence d'analyse du répertoire distant, à partir de l'heure de début. Entrez cette valeur en heures (H), minutes (M) ou jours (D). Par exemple, entrez 2H si vous voulez que le répertoire distant soit analysé toutes les 2 heures à partir de l'heure de début. La valeur par défaut est 1H. |
| Run On Save | Si vous voulez que le protocole Log File s'exécute immédiatement lorsque vous cliquez sur Sauvegarder, sélectionnez cette case à cocher. Une fois l'exécution lors de la sauvegarde terminée, le protocole Log File respecte l'heure de début et la planification de récurrence que vous avez configurées. Si vous sélectionnez Exécuter lors de la sauvegarde, la liste des fichiers traités précédemment est effacée pour le paramètre Ignorer les fichiers traités précédemment. |
| EPS Throttle | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La plage valide est comprise entre 100 et 5000. |
| Processor | Dans la liste, sélectionnez gzip. Les processeurs permettent l'expansion des archives de fichier d'événements et les contenus sont traités pour les événements. Les fichiers sont traités après avoir été téléchargés dans QRadar. QRadar peut traiter des fichiers au format d'archive zip, gzip, tarou tar+gzip . |
| Ignore Previously Processed File(s) | Sélectionnez cette case à cocher pour suivre et ignorer les fichiers qui ont déjà été traités par le protocole Log File. QRadar examine les fichiers journaux dans le répertoire distant pour déterminer si un fichier a été traité précédemment par le protocole Log File. Si un fichier traité précédemment est détecté, le protocole Log File ne le télécharge pas en vue de son traitement. Tous les fichiers qui n'ont pas été traités précédemment sont téléchargés. Cette option s'applique uniquement aux types de service FTP et SFTP. |
| Change Local Directory? | Sélectionnez cette case à cocher afin de définir un répertoire local dans votre instance de QRadar pour le stockage des fichiers téléchargés lors du traitement. Il est recommandé de ne pas sélectionner cette case à cocher. Lorsqu'elle est sélectionnée, la zone Répertoire local est affichée, ce qui vous permet de configurer le répertoire local à utiliser pour le stockage des fichiers. |
| Event Generator | Dans la liste Générateur d'événement, sélectionnez LineByLine. Le générateur d'événement traite les fichiers d'événements extraits de façon plus approfondie. Chaque ligne est un événement unique. Par exemple, si un fichier comporte 10 lignes de texte, 10 événements distincts sont créés. |