Extraction des données à l'aide du protocole de fichier journal

Une source de protocole de fichier journal permet à IBM QRadar d'extraire des fichiers journaux archivés à partir d'un hôte distant. Le gestionnaire de services de données (DSM) McAfee Web Gateway prend en charge le chargement en bloc des fichiers access.log à l'aide de la source de protocole du fichier journal. Le répertoire par défaut des journaux d'accès McAfee Web Gateway est /opt/mwg/log/user-defined-logs/access.log/.

A propos de cette tâche

Vous pouvez maintenant configurer la source de journal et le protocole dans QRadar.

Procédure

  1. Pour configurer QRadar afin de recevoir des événements d'un dispositif McAfee Web Gateway, sélectionnez McAfee Web Gateway dans la liste Type de source de journal .
  2. Pour configurer le protocole, vous devez sélectionner l'option Fichier journal dans la liste Configuration du protocole .
  3. Pour configurer le paramètre Modèle de fichier , vous devez entrer une chaîne d'expression régulière pour le fichier access.log , telle que l'accès [ 0-9 ] +\.log.
    Remarque: Si vous avez sélectionné GZIP dans vos fichiers access.log , vous devez entrer access[0-9]+\.log\.gz dans la zone Modèle FIle et dans la liste Processeur , sélectionnez GZIP.