Options de configuration du protocole TCP Multiline Syslog

Le protocole Syslog multiligne d' TCP est un protocole entrant passif qui utilise des expressions régulières pour identifier les modèles de début et de fin des événements multilignes.

L'exemple suivant montre un événement multi-lignes :
13/06/2012 08:15:15
LogName=Security
SourceName=Microsoft Windows security auditing.
EventCode=5156
EventType=0
TaskCategory=Filtering Platform Connection
Keywords=Audit Success
Message=The Windows Filtering Platform permitted a connection.
Process ID: 4
Application Name: System
Direction: Inbound
Adresse source: < adresse_IP>
Source Port: 80
Adresse de destination :<IP_address>
Port:444 de destination
Le tableau suivant décrit les paramètres spécifiques au protocole TCP Multiline Syslog :
Tableau 1. Paramètres du protocole TCP Multiline Syslog
Paramètre Descriptif
Configuration du protocole TCP Multiline Syslog
Identificateur de source de journal Entrez une adresse IP ou un nom d'hôte pour identifier la source de journal. Pour utiliser un nom de source à la place d'un identificateur de source de journal, sélectionnez Utiliser un nom de source personnalisé et entrez des valeurs pour les paramètres Source Name Regex et Source Name Formatting String .
Remarque: Ces paramètres ne sont disponibles que si Afficher les options avancées est défini sur Oui.

Nouveautés d' UP15

Vous pouvez désormais configurer jusqu'à 10 identifiants de source de journalisation pour une source de journalisation multiligne basée sur Syslog dans l' TCP.

Port d'écoute Numéro du port qui reçoit les événements Syslog multilignes provenant d' TCP. Le port d'écoute par défaut est 12468.
Pour modifier le numéro de port, procédez comme suit:
  1. Entrez le nouveau numéro de port du protocole.
  2. Cliquez sur Sauvegarder.
  3. Dans l'onglet « Admin », cliquez sur « Avancé » > « Déployer la configuration complète ».
    Attention: Lorsque les administrateurs cliquent sur Déployer la configuration complète, le système redémarre tous les services, ce qui peut créer un écart dans la collecte de données jusqu'à la fin du déploiement.
Méthode d'agrégation La méthode que vous utilisez pour agréger vos données Syslog multilignes d' TCP. Vous pouvez choisir l'une des méthodes suivantes:
Multiligne liée à l'ID
Traite les journaux d'événements multilignes qui contiennent une valeur commune au début de chaque ligne.
Démarrer / Arrêter la mise en correspondance
Traite les événements multilignes en spécifiant des modèles de début et de fin pour les événements.
Modèle de début d'événement

Ce paramètre est disponible lorsque vous définissez le paramètre Méthode d'agrégation sur Mise en correspondance de début / fin.

Expression régulière (regex) requise pour identifier le début d'une charge d'événement TCP multi-lignes. Les en-têtes Syslog commencent généralement par une date ou un horodatage. Le protocole peut créer un événement à une ligne basé uniquement sur un modèle de début d'événement, tel qu'un horodatage. Si seul un modèle de début est disponible, le protocole capture toutes les informations fournies entre chaque valeur de début pour créer un événement valide.

Modèle de fin d'événement

Ce paramètre est disponible lorsque vous définissez le paramètre Méthode d'agrégation sur Mise en correspondance de début / fin.

Cette expression régulière (regex) est requise pour identifier la fin d'un contenu d'événement multiligne TCP. Si l'événement syslog se termine avec la même valeur, utilisez une expression régulière pour déterminer la fin d'un événement.

Lorsque seul un modèle de début d'événement est utilisé et que le terminal émetteur envoie quelques événements (EPS faibles) dans un intervalle, le dernier événement envoyé n'est pas traité tant que le pipeline ne détecte pas un nouveau modèle de début d'événement. Par exemple, lorsqu'un "événement de test" unique est envoyé, il peut être invisible dans l'activité de journal QRadar sans ajouter de modèle de fin d'événement. Pour contourner ce scénario, envoyez 2 à 3 événements de test à la fois. Sans modèle de fin d'événement, le dernier événement n'est pas capturé tant qu'un nouveau modèle de début d'événement n'est pas détecté.

Modèle d'ID message

Ce paramètre est disponible lorsque vous définissez le paramètre Méthode d'agrégation sur ID-Linked.

Cette expression régulière (regex) est requise pour filtrer les messages de charge d'événement. Les messages d'événements multilignes TCP doivent contenir une valeur d'identification commune se répétant sur chaque ligne du message d'événement.

Formatage d'événement Utilisez l'option Windows Multiline pour les événements multiligne formatés spécifiquement pour Windows.
Afficher les options avancées

La valeur par défaut est NO. Sélectionnez Oui si vous souhaitez personnaliser les données d'événement.

Utiliser le nom source personnalisé

Ce paramètre est disponible lorsque vous définissez Afficher les options avancées sur Oui.

Cochez cette case si vous souhaitez personnaliser le nom de la source avec une expression régulière.

Expression régulière de nom source

Ce paramètre est disponible lorsque vous sélectionnez Utiliser le nom source personnalisé.

Expression régulière (regex) qui capture une ou plusieurs valeurs des contenus d'événement traités par ce protocole. Ces valeurs sont utilisées avec le paramètre Source Name Formatting String pour définir une valeur source ou d'origine pour chaque événement. Cette valeur source est utilisée pour acheminer l'événement vers une source de journal avec une valeur Log Source Identifier correspondante.

Chaîne de formatage de nom source

Ce paramètre est disponible lorsque vous activez l'option Utiliser le nom de la source personnalisée.

Vous pouvez utiliser une combinaison d'une ou plusieurs des entrées suivantes pour former une valeur source pour les contenus d'événement traités par ce protocole :
  • Un ou plusieurs groupes de capture provenant de Expression régulière de nom source. Pour faire référence à un groupe de capture, utilisez la notation \x, où x correspond à l'index d'un groupe de capture à partir de Expression régulière de nom source.
  • Adresse IP d'où proviennent les données d'événement. Pour faire référence à l'adresse IP du paquet, utilisez le jeton $PIP$.
  • Caractères de texte littéral. L'ensemble de la Chaîne de formatage de nom source peut être un texte fourni par l'utilisateur. Par exemple, si Source Name Regex est 'hostname=(.*?)' et que vous souhaitez ajouter hostname.com à la valeur du groupe de capture 1, définissez Source Name Formatting String sur \1.hostname.com. Si un événement contenant hostname=ibmest traité, la valeur source de la charge de l'événement est définie sur ibm.hostname.comet QRadar achemine l'événement vers une source de journal avec cet identificateur de source de journal.
Utiliser comme source de journal de passerelle

Ce paramètre est disponible lorsque vous définissez Afficher les options avancées sur Oui.

Lorsque cette option est sélectionnée, les événements qui transitent par la source de journal sont acheminés vers d'autres sources de journal, en fonction du nom de la source étiqueté sur les événements.

Lorsque cette option n'est pas sélectionnée et que l'option Utiliser un nom de source personnalisé n'est pas activée, les événements entrants sont balisés avec un nom de source qui correspond au paramètre d'identificateur de source de journal.

Mettre les événements multilignes sur une seule ligne

Ce paramètre est disponible lorsque vous définissez Afficher les options avancées sur Oui.

Affiche un événement sur une ou plusieurs lignes.

Conserver des lignes entières pendant l'agrégation d'événements

Ce paramètre est disponible lorsque vous définissez Afficher les options avancées sur Oui.

Si vous définissez la méthode ID-Linked Multiline pour le paramètre Méthode d'agrégation , ce paramètre peut modifier les sorties des données d'événement agrégées.

Si vous activez l'option Conserver les lignes entières pendant l'agrégation d'événements, toutes les parties des événements sont conservées lors de l'agrégation d'événements avec le même modèle d'ID. Si vous n'activez pas ce paramètre, la partie des événements précédant Message ID Pattern est supprimée lorsque les événements sont agrégés.

Limite de temps Nombre de secondes d'attente pour des contenus correspondants supplémentaires avant que l'événement ne soit inséré dans le pipeline d'événements. La valeur par défaut est de 10 secondes.
Nombre initial d'unités d'exécution Nombre initial d'unités d'exécution à utiliser pour le formatage et la publication d'événements.
Nombre maximum d'unités d'exécution Nombre maximal d'unités d'exécution à utiliser pour le formatage et la publication d'événements. Lorsque la file d'attente de tâches est saturée, des unités d'exécution supplémentaires sont créées jusqu'à la valeur définie par le paramètre Nombre maximal d'unités d'exécution .
Activé

Cochez cette case pour activer la source de journal.

Crédibilité

Sélectionnez la crédibilité de la source de journal. La plage de valeurs possibles est comprise entre 0 et 10.

La crédibilité indique l'intégrité d'un événement ou d'une infraction telle que définie par le classement de crédibilité des périphériques source. La crédibilité augmente si plusieurs sources rapportent le même événement. La valeur par défaut est 5.

Collecteur d'événements cible

Sélectionnez le collecteur d'événements de votre déploiement pour héberger l'écouteur Syslog multiligne d' TCP.

Evénements en coalescence

Cochez cette case pour activer la source de journal pour les événements de coalescence (bundle).

Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Evénements de coalescence à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal.

Stocker le contenu de l'événement

Cochez cette case pour activer la source de journal pour stocker les informations de contenu d'événement.

Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Stocker le contenu de l'événement à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal.

Cas d'utilisation de la configuration du protocole TCP Multiline Syslog

Pour définir la source de journal du programme d'écoute TCP Multiline Syslog pour collecter tous les événements envoyés à partir du même système, procédez comme suit :
  1. Laissez les cases Utiliser comme source de journal de passerelle et Utiliser le nom source personnalisé décochées.
  2. Entrez l'adresse IP du système qui envoie des événements dans le paramètre Identificateur de source de journal.
Figure 1 : Une source de journal QRadar collecte les événements envoyés à partir d'un système unique vers un programme d'écoute TCP Multiline Syslog
TCP Cas d'utilisation n° 1 du protocole Syslog multiligne
Si plusieurs systèmes envoient des événements au récepteur Syslog multiligne d' TCP, ou si un système intermédiaire transfère des événements provenant de plusieurs systèmes et que vous souhaitez que ces événements soient acheminés vers des sources de journaux distinctes en fonction de leur en-tête Syslog ou de leur adresse IP, cochez la case « Utiliser comme source de journal de passerelle ».
Remarque: QRadar vérifie chaque événement pour un en-tête syslog RFC3164 ou RFC5424-compliant et, s'il est présent, utilise l'adresse IP ou le nom d'hôte de cet en-tête comme valeur source de l'événement. L'événement est acheminé vers une source de journal avec la même adresse IP ou le même nom d'hôte que son identificateur de source de journal. Si aucun en-tête de ce type n'est présent, QRadar utilise la valeur d'adresse IP source du paquet réseau sur lequel l'événement est arrivé comme valeur source de l'événement.
Figure 2. Des sources de journal QRadar distinctes collectent les événements envoyés à partir de plusieurs systèmes vers un programme d'écoute TCP Multiline, à l'aide de l'en-tête syslog.
TCP Exemple d'utilisation du protocole Syslog multiligne 2A
Figure 3. Des sources de journaux QRadar distinctes collectent les événements envoyés par plusieurs systèmes et transmis via un système intermédiaire vers un écouteur multiligne TCP, à l'aide de l'en-tête syslog.
TCP Exemple d'utilisation du protocole Syslog multiligne 2B

Pour acheminer des événements vers des sources de journal distinctes en fonction d'une valeur autre que l'adresse IP ou le nom d'hôte dans leur en-tête syslog, procédez comme suit:

  1. Cochez la case Utiliser le nom de la source personnalisée .
  2. Configurez une Expression régulière de nom source et une Chaîne de formatage de nom source pour personnaliser la façon dont QRadar définit une valeur de nom source pour le routage des événements reçus vers des sources de journal.
Figure 4. Des sources de journal QRadar distinctes collectent les événements envoyés à partir de plusieurs systèmes et transmis via un système intermédiaire à un programme d'écoute TCP Multiline, à l'aide de l'expression régulière de nom source et de la chaîne de formatage de nom source.
TCP Cas d'utilisation n° 3 du protocole Syslog multiligne