Options de configuration du protocole TCP Multiline Syslog
Le protocole Syslog multiligne d' TCP est un protocole entrant passif qui utilise des expressions régulières pour identifier les modèles de début et de fin des événements multilignes.
13/06/2012 08:15:15 LogName=Security SourceName=Microsoft Windows security auditing. EventCode=5156 EventType=0 TaskCategory=Filtering Platform Connection Keywords=Audit Success Message=The Windows Filtering Platform permitted a connection. Process ID: 4 Application Name: System Direction: Inbound Adresse source: < adresse_IP> Source Port: 80 Adresse de destination :<IP_address> Port:444 de destination
| Paramètre | Descriptif |
|---|---|
| Configuration du protocole | TCP Multiline Syslog |
| Identificateur de source de journal | Entrez une adresse IP ou un nom d'hôte pour identifier la source de journal. Pour utiliser un nom de source à la place d'un identificateur de source de journal, sélectionnez Utiliser un nom de source personnalisé et entrez des valeurs pour les paramètres Source Name Regex et Source Name Formatting String . Remarque: Ces paramètres ne sont disponibles que si Afficher les options avancées est défini sur Oui.
Nouveautés d' UP15 Vous pouvez désormais configurer jusqu'à 10 identifiants de source de journalisation pour une source de journalisation multiligne basée sur Syslog dans l' TCP. |
| Port d'écoute | Numéro du port qui reçoit les événements Syslog multilignes provenant d' TCP. Le port d'écoute par défaut est 12468. Pour modifier le numéro de port, procédez comme suit:
|
| Méthode d'agrégation | La méthode que vous utilisez pour agréger vos données Syslog multilignes d' TCP. Vous pouvez choisir l'une des méthodes suivantes:
|
| Modèle de début d'événement | Ce paramètre est disponible lorsque vous définissez le paramètre Méthode d'agrégation sur Mise en correspondance de début / fin. Expression régulière (regex) requise pour identifier le début d'une charge d'événement TCP multi-lignes. Les en-têtes Syslog commencent généralement par une date ou un horodatage. Le protocole peut créer un événement à une ligne basé uniquement sur un modèle de début d'événement, tel qu'un horodatage. Si seul un modèle de début est disponible, le protocole capture toutes les informations fournies entre chaque valeur de début pour créer un événement valide. |
| Modèle de fin d'événement | Ce paramètre est disponible lorsque vous définissez le paramètre Méthode d'agrégation sur Mise en correspondance de début / fin. Cette expression régulière (regex) est requise pour identifier la fin d'un contenu d'événement multiligne TCP. Si l'événement syslog se termine avec la même valeur, utilisez une expression régulière pour déterminer la fin d'un événement. Lorsque seul un modèle de début d'événement est utilisé et que le terminal émetteur envoie quelques événements (EPS faibles) dans un intervalle, le dernier événement envoyé n'est pas traité tant que le pipeline ne détecte pas un nouveau modèle de début d'événement. Par exemple, lorsqu'un "événement de test" unique est envoyé, il peut être invisible dans l'activité de journal QRadar sans ajouter de modèle de fin d'événement. Pour contourner ce scénario, envoyez 2 à 3 événements de test à la fois. Sans modèle de fin d'événement, le dernier événement n'est pas capturé tant qu'un nouveau modèle de début d'événement n'est pas détecté. |
| Modèle d'ID message | Ce paramètre est disponible lorsque vous définissez le paramètre Méthode d'agrégation sur ID-Linked. Cette expression régulière (regex) est requise pour filtrer les messages de charge d'événement. Les messages d'événements multilignes TCP doivent contenir une valeur d'identification commune se répétant sur chaque ligne du message d'événement. |
| Formatage d'événement | Utilisez l'option Windows Multiline pour les événements multiligne formatés spécifiquement pour Windows. |
| Afficher les options avancées | La valeur par défaut est NO. Sélectionnez Oui si vous souhaitez personnaliser les données d'événement. |
| Utiliser le nom source personnalisé | Ce paramètre est disponible lorsque vous définissez Afficher les options avancées sur Oui. Cochez cette case si vous souhaitez personnaliser le nom de la source avec une expression régulière. |
| Expression régulière de nom source | Ce paramètre est disponible lorsque vous sélectionnez Utiliser le nom source personnalisé. Expression régulière (regex) qui capture une ou plusieurs valeurs des contenus d'événement traités par ce protocole. Ces valeurs sont utilisées avec le paramètre Source Name Formatting String pour définir une valeur source ou d'origine pour chaque événement. Cette valeur source est utilisée pour acheminer l'événement vers une source de journal avec une valeur Log Source Identifier correspondante. |
| Chaîne de formatage de nom source | Ce paramètre est disponible lorsque vous activez l'option Utiliser le nom de la source personnalisée. Vous pouvez utiliser une combinaison d'une ou plusieurs des entrées suivantes pour former une valeur source pour les contenus d'événement traités par ce protocole :
|
| Utiliser comme source de journal de passerelle | Ce paramètre est disponible lorsque vous définissez Afficher les options avancées sur Oui. Lorsque cette option est sélectionnée, les événements qui transitent par la source de journal sont acheminés vers d'autres sources de journal, en fonction du nom de la source étiqueté sur les événements. Lorsque cette option n'est pas sélectionnée et que l'option Utiliser un nom de source personnalisé n'est pas activée, les événements entrants sont balisés avec un nom de source qui correspond au paramètre d'identificateur de source de journal. |
| Mettre les événements multilignes sur une seule ligne | Ce paramètre est disponible lorsque vous définissez Afficher les options avancées sur Oui. Affiche un événement sur une ou plusieurs lignes. |
| Conserver des lignes entières pendant l'agrégation d'événements | Ce paramètre est disponible lorsque vous définissez Afficher les options avancées sur Oui. Si vous définissez la méthode ID-Linked Multiline pour le paramètre Méthode d'agrégation , ce paramètre peut modifier les sorties des données d'événement agrégées. Si vous activez l'option Conserver les lignes entières pendant l'agrégation d'événements, toutes les parties des événements sont conservées lors de l'agrégation d'événements avec le même modèle d'ID. Si vous n'activez pas ce paramètre, la partie des événements précédant Message ID Pattern est supprimée lorsque les événements sont agrégés. |
| Limite de temps | Nombre de secondes d'attente pour des contenus correspondants supplémentaires avant que l'événement ne soit inséré dans le pipeline d'événements. La valeur par défaut est de 10 secondes. |
| Nombre initial d'unités d'exécution | Nombre initial d'unités d'exécution à utiliser pour le formatage et la publication d'événements. |
| Nombre maximum d'unités d'exécution | Nombre maximal d'unités d'exécution à utiliser pour le formatage et la publication d'événements. Lorsque la file d'attente de tâches est saturée, des unités d'exécution supplémentaires sont créées jusqu'à la valeur définie par le paramètre Nombre maximal d'unités d'exécution . |
| Activé | Cochez cette case pour activer la source de journal. |
| Crédibilité | Sélectionnez la crédibilité de la source de journal. La plage de valeurs possibles est comprise entre 0 et 10. La crédibilité indique l'intégrité d'un événement ou d'une infraction telle que définie par le classement de crédibilité des périphériques source. La crédibilité augmente si plusieurs sources rapportent le même événement. La valeur par défaut est 5. |
| Collecteur d'événements cible | Sélectionnez le collecteur d'événements de votre déploiement pour héberger l'écouteur Syslog multiligne d' TCP. |
| Evénements en coalescence | Cochez cette case pour activer la source de journal pour les événements de coalescence (bundle). Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Evénements de coalescence à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal. |
| Stocker le contenu de l'événement | Cochez cette case pour activer la source de journal pour stocker les informations de contenu d'événement. Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Stocker le contenu de l'événement à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal. |
Cas d'utilisation de la configuration du protocole TCP Multiline Syslog
- Laissez les cases Utiliser comme source de journal de passerelle et Utiliser le nom source personnalisé décochées.
- Entrez l'adresse IP du système qui envoie des événements dans le paramètre Identificateur de source de journal.



Pour acheminer des événements vers des sources de journal distinctes en fonction d'une valeur autre que l'adresse IP ou le nom d'hôte dans leur en-tête syslog, procédez comme suit:
- Cochez la case Utiliser le nom de la source personnalisée .
- Configurez une Expression régulière de nom source et une Chaîne de formatage de nom source pour personnaliser la façon dont QRadar définit une valeur de nom source pour le routage des événements reçus vers des sources de journal.
