Options de configuration du protocole Log File

Pour recevoir des événements d'hôtes distants, configurez une source de journal pour utiliser le protocole Log File.

Le protocole Log File est un protocole sortant actif destiné aux systèmes qui écrivent des journaux d'événements quotidiens. Il n'est pas conseillé de l'utiliser pour les dispositifs qui ajoutent des informations à leurs fichiers d'événements.

Les fichiers journaux sont extraits un par un à l'aide de SFTP, FTP, SCP ou FTPS. Le protocole Log File peut gérer du texte brut, des fichiers compressés ou des archives de fichiers. Les archives doivent contenir des fichiers de textes bruts pouvant être traités ligne après ligne. Lorsque le protocole de fichier journal télécharge un fichier d'événement, l'information reçue dans le fichier met à jour l'onglet Activité du journal. Si des informations supplémentaires sont inscrites dans le fichier à la fin du téléchargement, celles-ci ne sont pas traitées.

Le tableau suivant décrit les paramètres spécifiques au protocole de fichier journal :
Tableau 1. Paramètres du protocole Log File
Paramètre Descriptif
Configuration du protocole Fichier journal
Identificateur de source de journal

Entrez un nom unique pour la source de journal.

L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si vous disposez de plusieurs sources de journal de fichier journal configurées, veillez à leur attribuer un nom unique.

Type de service

Sélectionnez le protocole à utiliser lors de l'extraction de fichiers journaux à partir d'un serveur distant.

  • SFTP - Secure File Transfer Protocol (par défaut)
  • FTP - File Transfer Protocol
  • FTPS - File Transfer Protocol Secure
  • SCP - Secure Copy Protocol

Le serveur que vous spécifiez dans la zone Adresse IP ou nom d'hôte distant doit activer le sous-système SFTP pour extraire les fichiers journaux avec SCP ou SFTP.

Adresse IP ou nom d'hôte distant Entrez l'adresse IP ou le nom d'hôte du périphérique qui contient les fichiers journaux des événements.
Port distant Si l'hôte distant utilise un numéro de port non standard, vous devez ajuster la valeur de port pour extraire les événements.
Utilisateur distant Entrez le nom d'utilisateur que vous utilisez pour vous connecter à l'hôte qui contient les fichiers d'événements.
Mot de passe distant Entrez le mot de passe que vous utilisez pour vous connecter à l'hôte.
Activer la vérification stricte de la clé d'hôte Activez cette option pour définir une liste de clés publiques autorisées pour l'hôte cible dans le paramètre Liste de clés de l'hôte .
Remarque: Cette option est disponible uniquement lorsque vous sélectionnez SFTP (protocoleSecure File Transfer ) ou SCP (protocole Secure copy) dans la zone Type de service .
Liste des clés d'hôte

Fournissez une liste de clés d'hôte codées Base64 à utiliser lors de la connexion à l'hôte cible. Séparez plusieurs touches à l'aide d'un retour à la ligne et utilisez des lignes vides pour le formatage. Les types de clé d'hôte pris en charge sont: ssh-dss, ssh-rsa, ecdsa-sha2-nistp256, ecdsa-sha2-nistp384et ecdsa-sha2-nistp521.

Vous pouvez obtenir ces clés en exécutant la commande OpenSSH ssh-keyscan sous Linuxou ssh-keyscan.exe sous Windows, ou en obtenant la clé publique du système cible directement à partir d'un emplacement similaire à /root/.ssh/id_rsa.pub. Utilisez le hachage Base64 uniquement et non le nom d'hôte ou l'algorithme.

Remarque: Cette option est disponible uniquement lorsque vous sélectionnez SFTP (protocoleSecure File Transfer ) ou SCP (protocole Secure copy) dans la zone Type de service .
Fichier de clé SSH

Si le système est configuré pour utiliser l'authentification de clé, entrez la clé SSH. Lorsqu'un fichier de clés SSH est utilisé, la zone Remote Password est ignorée.

La clé SSH doit se trouver dans le répertoire /opt/qradar/conf/keys.

Important: La zone Fichier de clés SSH n'accepte plus de chemin de fichier. Il ne peut pas contenir "/" ou "~". Entrez le nom de fichier de la clé SSH. Les clés des configurations existantes sont copiées dans le répertoire /opt/qradar/conf/keys . Pour garantir l'unicité, les clés doivent avoir "_< Timestamp>" ajouté au nom de fichier.
Répertoire distant Pour le protocole FTP, si les fichiers journaux se trouvent dans le répertoire d'accueil de l'utilisateur distant, vous pouvez laisser le répertoire distant vide. Ceci permet de prendre en charge les systèmes dans lesquels les modifications dans la commande répertoire de travail (CWD) sont restreintes.
Récursif Cochez cette case pour autoriser les connexions FTP ou SFTP à rechercher de manière récursive des données d'événement dans les sous-dossiers du répertoire distant. Les données collectées à partir des sous-dossiers dépendent des correspondances avec l'expression régulière du masque de fichiers FTP. L'option Récursive n'est pas disponible pour les connexions SCP.
Modèle de fichier FTP Expression régulière (regex) nécessaire pour identifier les fichiers à télécharger à partir de l'hôte distant.
Mode de transfert FTP Pour les transferts ASCII via FTP, vous devez sélectionner NONE dans la zone Processor et LINEBYLINE dans la zone Event Generator.
Version TLS FTPS
Versions TLS compatibles avec les connexions FTPS. Sélectionnez TLS 1.3 pour le niveau de sécurité TLS le plus élevé. Lorsque vous sélectionnez une option qui prend en charge plusieurs versions, la connexion FTPS négocie la dernière version prise en charge par le client et le serveur. TLS 1.3 est compatible avec QRadar 7.5.0 Update Package 5 et versions ultérieures.
Important: TLS 1.0 et TLS 1.1 ne sont plus pris en charge par QRadar 7.4.3 groupe de correctifs 3 et 7.5.0 versions de l'édition candidate, et les éditions suivantes cesseront de les prendre en charge.
Restriction: QRadar prend en charge Explicit FTPS uniquement

Si le serveur FTP prend en charge la réutilisation des sessions, veillez à le désactiver dans le fichier de configuration du serveur FTP. Cette option de configuration est applicable lorsque FTPS est sélectionné dans le paramètre Type de service .

Fichier distant SCP Pour les transferts de fichiers SCP, entrez le nom du fichier sur l'hôte distant. Vous ne pouvez choisir qu'un seul fichier. Ce paramètre ne prend pas en charge l'ajout de plusieurs fichiers, y compris des méthodes telles que la globalisation de fichiers ou des expressions régulières.
Heure de début Sélectionnez l'heure de la journée à laquelle la source de journal doit démarrer l'importation du fichier. Ce paramètre fonctionne avec le paramètre Récurrence pour déterminer quand et à quelle fréquence le répertoire distant est analysé pour les fichiers.
Récurrence

Intervalle de temps indiquant la fréquence à laquelle le répertoire distant est scanné afin de détecter de nouveaux fichiers journaux d'événements. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, une récurrence de 2H scanne le répertoire distant toutes les deux heures.

Exécuter lors de la sauvegarde Démarre l'importation de fichiers journaux dès que vous sauvegardez la configuration de la source de journal. Lorsque cette case est cochée, elle efface la liste des fichiers précédemment téléchargés et traités. Après la première importation de fichier, le protocole Log File respecte l'heure de début et la planification de récurrence définies par l'administrateur.
Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

PROCESSOR Si les fichiers sur l'hôte distant sont stockés dans un format d'archive, sélectionnez le processeur utilisé pour décompresser le journal des événements. Si les fichiers ne sont pas stockés dans un format d'archive, sélectionnez Aucun. La valeur par défaut est Aucun.
Ignorer les fichiers traités précédemment Cochez cette case pour suivre les fichiers traités par la source de journal. Cette option empêche les événements en double des fichiers qui sont traités une seconde fois. Cette case à cocher s'applique aux transferts de fichiers FTP et SFTP.
Modifier le répertoire local Modifie le répertoire local du Collecteur d'événement cible où les journaux d'événements doivent être stockés avant d'être traités.
Répertoire local Répertoire local du Collecteur d'événement cible. Le répertoire doit exister avant que le protocole Log File ne tente d'extraire des événements.
Générateur d'événement Choisissez l'un des types de fichier suivants à utiliser comme générateur d'événements pour le protocole.
LineByLine
Chaque ligne est traitée comme un événement unique. Un fichier de 10 lignes crée 10 événements distincts.
HPTandem
Le fichier est traité en tant que journal d'audit binaire HPTandem NonStop . Chaque enregistrement du fichier journal (principal ou secondaire) est converti en texte et traité en tant qu'événement unique. Les journaux d'audit HPTandem utilisent le modèle de nom de fichier suivant: [aA]\d{7}.
WebSphere Application Server
Traite les journaux des événements pour WebSphere Application Server. Le répertoire distant doit définir le chemin de fichier configuré dans le DSM.
W3C
Traite les fichiers journaux à partir de sources qui utilisent le format W3C . L'en-tête du fichier journal identifie l'ordre et les données contenues dans chaque ligne du fichier.
Fair Warning
Traite les fichiers journaux des dispositifs d'avertissement équitables qui protègent l'identité du patient et les informations médicales. Le répertoire distant doit définir le chemin d'accès aux journaux des événements générés par le périphérique Fair Warning.
Données d'abonné DPI
Le fichier est traité comme un journal de statistiques DPI produit par un routeur Juniper Networks MX. L'en-tête du fichier identifie l'ordre et les données contenues dans chaque ligne du fichier. Chaque ligne du fichier après l'en-tête est formatée en une ligne délimitée par des tabulationsname=valueévénement de paire.
Journaux d'audit SAP
Traiter les fichiers des journaux d'audit SAP pour conserver un enregistrement des événements liés à la sécurité dans les systèmes SAP .
Oracle BEA WebLogic
Traite les fichiers journaux de l'application Oracle BEA WebLogic .
SBR Juniper
Traite les fichiers journaux des événements de Juniper Steel-belted RADIUS.
Multiligne liée à l'ID
Traite les journaux d'événements multilignes qui contiennent une valeur commune au début de chaque ligne dans un message d'événement multiligne. Cette option utilise des expressions régulières pour identifier et réassembler l'événement multiligne dans un contenu d'événement unique.
Comparateur de lignes
Parcourt les lignes jusqu'à ce qu'une ligne correspondant au modèle soit trouvée et supprime toutes les lignes qui ne correspondent pas au modèle.
Audit XML du système d'exploitation Oracle
Traite le journal d'audit généré par Oracle Database.
Oracle OS-Audit multiligne
Traite les journaux d'audit Oracle multilignes qui contiennent des informations d'audit telles que l'action, l'utilisateur, le statut, etc.
Multiline basée sur des expressions régulières
Itère sur les lignes en fonction du modèle de début, du modèle de fin et ignore le modèle des expressions régulières fournies, et supprime toutes les lignes du flux qui ne correspondent pas aux modèles.
Codage du fichier Codage de caractères utilisé par les événements dans votre fichier journal.
Modèle d'ID message Entrez une expression régulière (regex) qui identifie une valeur commune au début de chaque ligne dans un message d'événement multiligne.
Séparateur de dossiers Caractère utilisé pour séparer les dossiers de votre système d'exploitation. La plupart des configurations peuvent utiliser la valeur par défaut de la zone Séparateur de dossiers. Cette zone est prévue pour les systèmes d'exploitation utilisant un caractère différent pour définir les dossiers séparés. Par exemple, les points séparant les dossiers sur les systèmes mainframe.
Modèle de début RegEx Entrez une expression régulière (regex) qui identifie le modèle de début de chaque ligne.
Modèle de fin RegEx Entrez une expression régulière (regex) qui identifie le modèle de fin de chaque ligne.
Ignorer le modèle RegEx Entrez une expression régulière (regex) pour exclure un modèle spécifique dans chaque ligne.
Expression régulière date/heure Entrez une expression régulière (regex) qui identifie le format de date et d'heure de chaque ligne.
Format de date/heure Entrez un format de date et d'heure pour identifier le début d'un événement à partir de chaque ligne.

Configurer QRadar pour utiliser FTPS pour le protocole Log File

Pour configurer FTPS pour le protocole Log File, vous devez placer les certificats SSL du serveur sur tous les QRadar Event Collectors qui se connectent à votre serveur FTP. Si votre certificat SSL n'est pas RSA 2048, créez un certificat SSL.

La commande suivante fournit un exemple de création d'un certificat sur un système LINUX à l'aide d'Open SSL :
openssl req -newkey rsa:2048 -nodes -keyout ftpserver.key -x509 -days 365 -out ftpserver.crt

Les fichiers sur le serveur FTP qui ont une extension de fichier .crt doivent être copiés dans le répertoire /opt/qradar/conf/trusted_certificates de chacun de vos Event Collectors.