Configuration d'une source de journal Cisco IronPort et Cisco ESA à l'aide du protocole Log File

Vous pouvez configurer une source de journal sur QRadar Console afin que Cisco IronPort et Cisco Email Security Appliance (ESA) puissent communiquer avec QRadar à l'aide du protocole Log File.

Procédure

Configurez une source de journal Cisco IronPort sur le QRadar Console à l'aide du protocole de fichier journal. Les tableaux suivants décrivent les paramètres de la source de journal Log File qui nécessitent des valeurs spécifiques pour extraire des journaux de Cisco IronPort et Cisco ESA.
Tableau 1. Paramètres de la source de journal Cisco IronPort pour le fichier journal
Paramètre Valeur
Type de source de journal Cisco IronPort
Configuration de protocole Protocole Log File
Identificateur de la source de journal L'identificateur de source de journal peut être n'importe quelle valeur valide, y compris la même valeur que le paramètre Nom de la source de journal et n'a pas besoin de faire référence à un serveur spécifique.
Type de service

Dans la liste, sélectionnez le protocole à utiliser lors de l'extraction des fichiers journaux depuis un serveur distant. La valeur par défaut est SFTP.

Le protocole sous-jacent utilisé pour extraire les fichiers journaux pour le type de service SCP et SFTP exige que le sous-système SFTP soit activé sur le serveur spécifié dans la zone Adresse IP éloignée ou Nom d'hôte.

Adresse IP ou nom d'hôte distant Entrez l'adresse IP ou le nom d'hôte de l'unité qui stocke vos fichiers journaux d'événements.
Port distant

Entrez le port utilisé pour communiquer avec l'hôte distant. La plage valide est comprise entre 1 et 65535. Les options incluent :

  • FTP - Port TCP 21
  • SFTP - Port TCP 22
  • SCP - Port TCP 22
Si l'hôte de vos fichiers d'événements utilise un numéro de port non standard pour FTP, SFTP ou SCP, vous devez ajuster la valeur de port.
Utilisateur distant Entrez le nom d'utilisateur nécessaire pour se connecter à l'hôte contenant vos fichiers d'événements.
Mot de passe distant Entrez le mot de passe nécessaire pour la connexion à l'hôte.
Confirmer le mot de passe Confirmez le mot de passe nécessaire pour la connexion à l'hôte.
SSH Key File

Si le système est configuré pour utiliser l'authentification de clé, entrez le chemin d'accès à la clé SSH.

Lorsqu'un fichier de clés SSH est utilisé, la zone Remote Password est ignorée.

Remote Directory

Entrez l'emplacement du répertoire sur l'hôte distant à partir duquel les fichiers sont extraits. Le chemin d'accès au répertoire est relatif au compte utilisateur utilisé pour se connecter.

Remarque :

Pour FTP seulement. Si les fichiers journaux se trouvent dans le répertoire de base de l'utilisateur distant, vous pouvez laisser le répertoire distant vide. Ceci permet de prendre en charge les systèmes dans lesquels les modifications dans la commande répertoire de travail (CWD) sont restreintes.

Récursif

Cochez cette case si vous souhaitez que le masque de fichier recherche également des sous-dossiers. Par défaut, la case est décochée.

Cette option est ignorée pour les transferts de fichiers SCP.

FTP File Pattern Vous devez utiliser une expression régulière correspondant aux fichiers journaux générés.

Le masque de fichiers FTP que vous spécifiez doit correspondre au nom que vous avez affecté à vos fichiers d'événements. Par exemple, pour collecter les fichiers se terminant par .log, entrez la commande suivante : .*\.log.

Pour plus d'informations, voir la documentation d'Oracle Java (http://docs.oracle.com/javase/tutorial/essential/regex/).

Heure de début

Entrez l'heure de début à laquelle la source de journal doit démarrer l'importation du fichier.

Ce paramètre fonctionne avec la valeur Récurrence pour déterminer quand et à quelle fréquence les fichiers du répertoire distant doivent être examinés.

Récurrence

Entrez un intervalle de temps pour déterminer la fréquence d'analyse du répertoire distant pour les nouveaux fichiers journaux d'événements. La valeur minimale est 15 minutes.

L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, une récurrence de 2H scanne le répertoire distant toutes les deux heures.

Run On Save

Cochez cette case pour démarrer l'importation du fichier journal immédiatement après que l'administrateur a enregistré la source de journal.

Après la première importation de fichier, le protocole du fichier journal suit l'heure de début et la planification de récurrence définies par l'administrateur.

Lorsque cette case est cochée, la liste des fichiers téléchargés et traités précédemment est effacée.

EPS Throttle

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La plage valide est comprise entre 100 et 5000.

Processor

Dans la liste, sélectionnez gzip.

Ignorer les fichiers traités précédemment

Cochez cette case pour effectuer le suivi des fichiers traités par le protocole de fichier journal. QRadar examine les fichiers journaux dans le répertoire distant pour déterminer si un fichier a déjà été traité par le protocole de fichier journal. Si un fichier traité précédemment est détecté, le protocole Log File ne le télécharge pas pour le traiter. Tous les fichiers qui n'ont pas été traités précédemment sont téléchargés.

Cette option s'applique uniquement aux types de service FTP et SFTP.

Change Local Directory?

Sélectionnez cette case à cocher afin de définir un répertoire local dans QRadar Console pour stocker les fichiers téléchargés lors du traitement.

Les administrateurs peuvent laisser vide cette case à cocher pour des configurations supplémentaires. Lorsque cette case est cochée, la zone Répertoire local s'affiche pour que vous puissiez configurer le répertoire local à utiliser pour le stockage des fichiers.

Générateur d'événement W3C. Le générateur d'événements utilise W3C pour traiter les fichiers journaux du filtre de contenu Web.
Codage du fichier Dans la zone de liste, sélectionnez le codage de caractères utilisé par les événements dans votre fichier journal.
Folder Separator

Entrez le caractère utilisé pour séparer les dossiers de votre système d'exploitation. La valeur par défaut est /.

La plupart des configurations peuvent utiliser la valeur par défaut de la zone Folder Separator.

Cette zone est prévue pour les systèmes d'exploitation utilisant un caractère différent pour définir les dossiers séparés. Par exemple, les points séparant les dossiers sur les systèmes mainframe.