Options de configuration du protocole IBM Cloud Object Storage

Le protocole IBM Cloud Object Storage pour IBM QRadar est un protocole sortant ou actif qui collecte des journaux contenus dans des objets à partir de segments IBM Cloud Object Storage.

Important: Avant de configurer le protocole IBM Cloud Object Storage , configurez les rôles d'accès utilisateur et les données d'identification du service pour accéder aux compartiments IBM Cloud Object Storage .

Vous devez avoir le rôle Lecteur, Editeur ou Gestionnaire pour pouvoir accéder aux compartiments. Pour plus d'informations sur les rôles et les droits d'accès utilisateur, voir Droits sur les compartiments (https://cloud.ibm.com/docs/cloud-object-storage?topic = cloud-object-storage-iam-bucket-permissions).

Vous devez créer des données d'identification de service qui incluent des données d'identification du code d'authentification de message basé sur le hachage (HMAC). Pour plus d'informations sur les données d'identification de service, voir Utilisation des données d'identification HMAC (https://cloud.ibm.com/docs/cloud-object-storage?topic = cloud-object-storage-uhc-hmac-justificatifs-main).

Tableau 1. IBM Paramètres de source de journal communs du protocole Cloud Object Storage
Paramètre Descriptif
Configuration du protocole IBM Cloud Object Storage
Identificateur de source de journal Entrez un nom unique pour la source de journal. L'identificateur de source de journal n'a pas besoin de faire référence à un serveur spécifique et il peut s'agir de la même valeur que Nom de la source du journal.
ID de clé d'accès HMAC

ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de service.

Clé d'accès au secret HMAC Clé d'accès au secret générée lors de la configuration des données d'identification de service.
Noeud final Noeud final public indiqué dans la page de configuration de compartiment.
Nom de compartiment Nom du compartiment dans lequel les journaux sont stockés.
Préfixe

Valeur de filtre de préfixe permettant de limiter la collecte d'objets ou de clés de fichier commençant par le préfixe.

Pour extraire tous les fichiers du compartiment, utilisez une barre oblique (/).

Important: La modification de la valeur Préfixe efface le marqueur de fichier conservé. Tous les fichiers correspondant au nouveau préfixe sont téléchargés dans la prochaine extraction. Si le chemin d'accès au fichier Préfixe est utilisé pour spécifier des dossiers, ke chemin d'accès au fichier ne doit pas commencer par une barre oblique. Par exemple, utilisez folder1/folder2 à la place.
Format d'événement Les formats d'événement suivants sont pris en charge :
LINEBYLINE
Fichiers journaux bruts contenant un enregistrement par ligne. Vous pouvez utiliser les fichiers .gz, .gzipou .zip pour la compression.
W3C
Fichiers contenant des données de formatage W3C génériques à des événements de paire nom-valeur de sortie (fichiers.gz uniquement).
Utiliser comme source de journal de passerelle

Si vous ne souhaitez pas définir d'identificateur de source de journal personnalisé pour les événements, décochez la case.

Si vous ne sélectionnez pas Utiliser comme source de journal de passerelle et que vous ne configurez pas Modèle d'identificateur de source de journal, QRadar reçoit des événements en tant que sources de journal génériques inconnues.

Modèle d'identificateur de source de journal

Si vous sélectionnez Utiliser comme source de journal de passerelle, vous pouvez définir un identificateur de source de journal personnalisé. Utilisez cette option pour les événements en cours de traitement et pour les sources de journal qui sont automatiquement reconnues.

Si vous ne configurez pas le modèle d'identificateur de source de journal, QRadar reçoit les événements en tant que sources de journal génériques inconnues.

Utilisez des paires clé-valeur pour définir l'identificateur de source de journal personnalisé. La clé est la chaîne de format d'identificateur qui est la source ou la valeur d'origine qui en résulte. La valeur est le modèle de regex associé utilisé pour évaluer la charge actuelle. Cette valeur prend également en charge les groupes de capture qui peuvent être utilisés pour personnaliser davantage la clé.

Définissez plusieurs paires clé-valeur en entrant chaque modèle sur une nouvelle ligne. Les modèles multiples sont évalués dans l'ordre dans lequel ils sont répertoriés. Lorsqu'une correspondance est trouvée, un identificateur de source de journal personnalisé s'affiche.

Les exemples suivants montrent plusieurs fonctions de paire valeur-clé :

Patterns 
VPC=\sREJECT\sFAILURE 
$1=\s(REJECT)\sOK 
VPC-$1-$2=\s(ACCEPT)\s(OK) 
Events 
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0} 
Resulting custom log source identifier 
VPC-ACCEPT-OK 
Afficher les options avancées Pour configurer les options avancées de la collecte d'événements, activez cette option.
Modèle de fichier

Entrez une expression régulière pour le modèle de fichier qui correspond aux fichiers à extraire, par exemple, .*?\.json\.gz.

Cette option est disponible lorsque vous activez Afficher les options avancées.

Répertoire local

Répertoire local du collecteur d'événements cible. Le répertoire doit exister avant que le protocole ne tente d'extraire des événements.

Cette option est disponible lorsque vous activez Afficher les options avancées.

Utiliser le proxy

Si QRadar accède à IBM Cloud Object Storage à l'aide d'un proxy, activez Utiliser le proxy.

Si le proxy requiert une authentification, configurez les paramètres Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy. Si le proxy ne requiert pas d'authentification, laissez les zones Nom d'utilisateur du proxy et Mot de passe proxy vides.

Récurrence

Entrez un intervalle de temps pour déterminer à quelle fréquence le protocole interroge les nouvelles données. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, 2H = 2 heures, 15M = 15 minutes, 30 = secondes.

La valeur minimale est 60 (secondes) ou 1M.

Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 5000.