Paramètres de la source du journal du fichier journal pour ThreatGRID Malware Threat Intelligence Platform

Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal ThreatGRID Malware Threat Intelligence Platform sur QRadar Console à l'aide du protocole Log File.

Lorsque vous utilisez le protocole Log File, vous devez utiliser des paramètres spécifiques.

Le tableau suivant décrit les paramètres qui nécessitent des valeurs spécifiques pour collecter les événements Log File de ThreatGRID Malware Threat Intelligence Platform :
Tableau 1. Paramètres de la source du journal Log File pour ThreatGRID Malware Threat Intelligence Platform DSM
Paramètre Valeur
Log Source Name Entrez un nom pour votre source de journal
Log Source Description Entrez une description pour la source de journal.
Log Source Type ThreatGRID Malware Intelligence Platform
Protocol Configuration Fichier journal
Log Source Identifier

Entrez une adresse IP, un nom d'hôte ou un nom pour identifier la source d'événement.

L'identificateur de source de journal doit être unique pour le type de source de journal.

Service Type

Dans la liste, sélectionnez le protocole à utiliser lors de l'extraction des fichiers journaux depuis un serveur distant. La valeur par défaut est SFTP.

  • SFTP - Protocole de transfert de fichiers SSH
  • FTP - Protocole de transfert de fichiers
  • SCP - Secure Copy Protocol

Le type de service SCP et SFTP requiert que le serveur hôte de la zone Adresse IP ou nom d'hôte distant dispose du sous-système SFTP activé.

Remote IP or Hostname

Entrez l'adresse IP ou le nom d'hôte du serveur ThreatGRID qui contient vos fichiers journaux d'événements.

Remote Port

Entrez le numéro de port du protocole sélectionné pour extraire les journaux d'événements de votre serveur ThreatGRID. La plage valide est comprise entre 1 et 65535.

Liste des numéros de port de type de service par défaut :

  • FTP - Port TCP 21
  • SFTP - Port TCP 22
  • SCP - Port TCP 22
Remote User

Entrez le nom d'utilisateur requis pour vous connecter au serveur Web ThreatGRID qui contient vos journaux d'événements d'audit.

Le nom d'utilisateur peut comporter jusqu'à 255 caractères.

Remote Password

Entrez le mot de passe pour vous connecter à votre serveur ThreatGRID.

Confirm Password

Confirmez le mot de passe pour vous connecter à votre serveur ThreatGRID.

SSH Key File

Si vous sélectionnez SCP ou SFTP comme type de service, utilisez ce paramètre pour définir un fichier de clé privée SSH. Lorsque vous fournissez un fichier de clés SSH, la zone Mot de passe distant est ignorée.

Remote Directory

Entrez l'emplacement du répertoire sur l'hôte distant à partir duquel les fichiers sont extraits, relativement au compte utilisateur que vous utilisez pour vous connecter.

Pour FTP seulement. Si vos fichiers journaux se trouvent dans le répertoire de base de l'utilisateur distant, vous pouvez laisser la zone de répertoire distant vide. Valeurs à blanc dans les systèmes de support de zone Répertoire distant qui ont des systèmes d'exploitation où une modification de la commande CWD (répertoire de travail) est restreinte.

Recursive

Cochez cette case si vous voulez que le masque de fichiers permette d'effectuer une recherche dans les sous-dossiers du répertoire distant. Par défaut, la case est décochée.

Le paramètre Récursif est ignoré si vous configurez SCP comme type de service.

FTP File Pattern

Entrez l'expression régulière (regex) requise pour filtrer la liste des fichiers spécifiés dans le répertoire distant. Tous les fichiers correspondant à l'expression régulière sont extraits et traités.

Le modèle de fichier FTP doit correspondre au nom que vous avez affecté à votre journal des événements ThreatGRID. Par exemple, pour collecter des fichiers qui commencent par leef ou LEEF et se terminent par une extension de fichier texte, entrez la valeur suivante :

(leef|LEEF)+.*\.txt

L'utilisation de ce paramètre nécessite une connaissance des expressions régulières (regex). Ce paramètre s'applique aux sources de journal configurées pour utiliser FTP ou SFTP.

FTP Transfer Mode

Si vous sélectionnez FTP comme type de service, sélectionnez ASCII dans la liste.

ASCII est requis pour les journaux d'événements basés sur du texte.

SCP Remote File

Si vous sélectionnez SCP comme type de service, vous devez entrer le nom du fichier distant.

Start Time

Entrez une valeur de temps pour définir l'heure de début du protocole de fichier journal. Entrez l'heure de début au format 24 heures, comme suit : HH:MM.

Par exemple, entrez 00:00 pour planifier la collecte des fichiers d'événements par le protocole Log File à minuit.

Ce paramètre fonctionne avec la valeur de la zone Récurrence pour définir le moment où votre serveur ThreatGRID est interrogé pour les nouveaux fichiers journaux d'événements.

Recurrence

Entrez la fréquence à laquelle vous souhaitez analyser le répertoire distant sur votre serveur ThreatGRID pour les nouveaux fichiers journaux d'événements. Entrez cette valeur en heures (H), minutes (M) ou jours (D).

Par exemple, entrez 2H pour analyser le répertoire distant toutes les 2 heures à partir de l'heure de début. La valeur de récurrence par défaut est 1H. L'intervalle de temps minimal est 15M.

Run On Save

Cochez cette case si vous voulez que le protocole Log File s'exécute immédiatement lorsque vous cliquez sur Sauvegarder.

Une fois la sauvegarde terminée, le protocole Log File respecte l'heure de début et la planification de récurrence que vous avez configurées.

La sélection de Exécuter lors de la sauvegarde supprime la liste des fichiers précédemment traités pour le paramètre Ignorer le fichier traité précédemment.

EPS Throttle

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La plage valide est comprise entre 100 et 5000.

Processor

Dans la liste, sélectionnez NONE.

Les processeurs permettent d'étendre et de traiter les archives de fichiers d'événements pour leurs événements. Les fichiers sont traités une fois qu'ils sont téléchargés. QRadar peut traiter des fichiers au format d'archive zip, gzip, tarou tar+gzip .

Ignore Previously Processed File(s)

Cochez cette case pour suivre et ignorer les fichiers déjà traités.

QRadar examine les fichiers journaux dans le répertoire distant pour déterminer si le journal des événements a été traité par la source de journal. Si un fichier précédemment traité est détecté, la source de journal ne télécharge pas le fichier. Seuls les fichiers journaux d'événements nouveaux ou non traités sont téléchargés par QRadar.

Cette option s'applique aux types de service FTP et SFTP.

Change Local Directory?

Cochez cette case pour définir un répertoire local sur votre appliance QRadar pour stocker les fichiers journaux d'événements lors du traitement.

Dans la plupart des scénarios, vous pouvez laisser cette case désélectionnée. Lorsque cette case est cochée, la zone Répertoire local s'affiche. Vous pouvez configurer un répertoire local pour stocker temporairement les fichiers journaux d'événements. Une fois le journal des événements traité, les événements ajoutés à QRadar et les journaux d'événements dans le répertoire local sont supprimés.

Event Generator

Dans la liste Générateur d'événement, sélectionnez LineByLine.

Générateur d'événements applique un traitement supplémentaire aux fichiers d'événements extraits. Chaque ligne du fichier est un événement unique. Par exemple, si un fichier comporte 10 lignes de texte, 10 événements distincts sont créés.