Paramètres de source de journal osquery
Lorsque vous ajoutez une source de journal osquery à QRadar Console à l'aide du protocole TCP Multiline Syslog, vous devez utiliser des paramètres spécifiques.
| Paramètre | Valeur |
|---|---|
| Log Source type | osquery |
| Protocol Configuration | TCP Multiline Syslog |
| Log Source Identifier | osquery |
| Listen Port | 12468 |
| Aggregation Method | Id-Linked |
| Message ID Pattern | "Unique_ID":\"(.*?)" |
| Event Formatter | Aucun formatage |
| Show Advanced Options | Oui |
| Use As A Gateway Log Source | Sélectionnez cette option. Lorsque cette option est sélectionnée, les événements qui transitent par la source de journal peuvent être acheminés vers d'autres sources de journal en fonction du nom de source marqué sur les événements. |
| Retain Entire Lines During Event Aggregation | Sélectionnez cette option. Lorsque cette option est sélectionnée, vous pouvez supprimer ou conserver la partie des événements qui précède Message IDPattern lorsque vous concaténez des événements avec le même modèle d'ID. |
| Time Limit | 5 |
| Enabled | Sélectionnez cette option pour activer la source de journal. |
Pour obtenir la liste complète des paramètres du protocole Syslog multiligne d' TCP, ainsi que leurs valeurs, consultez la page « Options de configuration du protocole Syslog multiligne » à l'adresse TCP.