Ajout d'une source de journal

Si la source de journal n'est pas reconnue automatiquement, ajoutez-la manuellement à l'aide de l'application QRadar Log Source Management pour pouvoir recevoir des événements de vos périphériques réseau ou de vos dispositifs.

Si vous utilisez QRadar 7.3.1 dans 7.5.0 Update Package 3, vous pouvez également ajouter une source de journal à l'aide de l'icône Sources de journal. Dans QRadar 7.5.0 Update Package 4 et versions ultérieures, lorsque vous cliquez sur l'icône Sources de journal , l'application QRadar Log Source Management s'ouvre.

Avant de commencer

Vérifiez que l'application QRadar Log Source Management est installée sur votre QRadar Console. Pour plus d'informations sur l'installation de l'application, voir Installation de l'application QRadar® Log Source Management app.

Procédure

  1. Connectez-vous à QRadar.
  2. Cliquez sur l'onglet Admin .
  3. Pour ouvrir l'application, cliquez sur l'icône d'application QRadar Log Source Management .
  4. Cliquez sur Nouvelle source de journal > Source de journal unique.
  5. Dans la page Sélectionner un type de source de journal , sélectionnez un type de source de journal et cliquez sur Sélectionner un type de protocole.
  6. Sur la page Sélectionner un type de protocole , sélectionnez un protocole et cliquez sur Configurer les paramètres de source de journal.
  7. Dans la page Configurer les paramètres de la source de journal , configurez les paramètres de la source de journal et cliquez sur Configurer les paramètres de protocole.
    Le tableau suivant décrit les paramètres communs à tous les types de sources de journal :
    Tableau 1. Paramètres communs de la source de journal
    Paramètre Descriptif
    Enabled Lorsque cette option n'est pas activée, la source de journal ne collecte pas les événements.
    Credibility La crédibilité représente l'intégrité ou la validité des événements créés par une source de journal. La valeur de crédibilité attribuée à une source de journal peut augmenter ou diminuer en fonction des événements entrants et peut être ajustée en tant que réponse aux règles d'événement créées par l'utilisateur. La crédibilité des événements des sources de journal contribue au calcul de l'ampleur des infractions et peut augmenter ou diminuer la valeur de gravité d'une infraction.
    Target Event Collector Indique l'hôte QRadar sur lequel s'exécute le protocole de la source du journal. Les protocoles sortants initialisent les connexions aux systèmes distants à partir de cet hôte et les protocoles entrants initialisent leurs programmes d'écoute de port sur cet hôte pour recevoir les données d'événement envoyées par les systèmes distants.
    Ce paramètre n'est pas spécifiquement utilisé pour l'affectation d'une source de journal à un dispositif Event Collector. Etant donné que le composant Event Collector existe sur les hôtes suivants, les protocoles peuvent être affectés à l'un de ces hôtes :
    • Event Collectors
    • Event Processors
    • Passerelles de données (QRadar on Cloud uniquement)
    • Le QRadar Console
    Astuce: Tous les hôtes QRadar qui peuvent collecter des événements ont un programme d'écoute syslog actif sur le port 514, qu'ils aient ou non des sources de journal syslog affectées. Le paramètre Collecteur d'événements cible n'est pas utilisé pour les sources de journal avec le protocole Syslog.
    Coalescing Events

    Lorsque plusieurs événements avec les mêmes QID, noms d'utilisateur, adresses IP source, adresses IP cible, ports cible, domaines et sources de journal se produisent dans un intervalle de temps court (10 secondes), ils sont fusionnés.

    Etant donné que les événements sont regroupés, le nombre d'événements stockés est diminué, ce qui réduit le coût de stockage des événements. La fusion des événements peuvent entraîner la perte d'informations, notamment des charges brutes ou des propriétés d'événement. L'option est activée par défaut. Pour plus d'informations, voir Comment la fusion fonctionne-t-elle dans QRadar?

  8. Sur la page Configurer les paramètres de protocole , configurez les paramètres spécifiques au protocole.
    • Si votre configuration peut être testée, cliquez sur Test Protocol Parameters.
    • Si votre configuration ne peut pas être testée, cliquez sur Finish.
  9. Dans la fenêtre Paramètres de protocole de test , cliquez sur Démarrer le test.
  10. Pour corriger les erreurs, cliquez sur Configurer les paramètres de protocole. Configurez les paramètres et cliquez sur Test Protocol Parameters.
  11. Cliquez sur Terminer.

Ajout d'une source de journal à l'aide de l'icône Sources de journal

Si la source de journal n'est pas reconnue automatiquement, ajoutez manuellement une source de journal pour que QRadar pour recevoir les événements de vos périphériques réseau ou de vos dispositifs.

Si vous utilisez QRadar 7.3.0 ou une version antérieure, vous pouvez ajouter une source de journal dans QRadar uniquement à l'aide de l'icône Sources de journal.

Si vous utilisez QRadar 7.3.1 et versions ultérieures, vous pouvez ajouter une source de journal à l'aide de l'application QRadar Log Source Management.

Procédure

  1. Connectez-vous à QRadar.
  2. Cliquez sur l'onglet Admin .
  3. Cliquez sur l'icône Sources de journal .
  4. Cliquez sur Ajouter.
  5. Configurez les paramètres communs de votre source de journal.
  6. Configurez les paramètres spécifiques au protocole de votre source de journal.
    Le tableau suivant décrit les paramètres communs à tous les types de sources de journal :
    Tableau 2. Paramètres communs de la source de journal
    Paramètre Descriptif
    Enabled Lorsque cette option n'est pas activée, la source de journal ne collecte pas les événements.
    Credibility La crédibilité représente l'intégrité ou la validité des événements créés par une source de journal. La valeur de crédibilité attribuée à une source de journal peut augmenter ou diminuer en fonction des événements entrants et peut être ajustée en tant que réponse aux règles d'événement créées par l'utilisateur. La crédibilité des événements des sources de journal contribue au calcul de l'ampleur des infractions et peut augmenter ou diminuer la valeur de gravité d'une infraction.
    Target Event Collector Indique l'hôte QRadar sur lequel s'exécute le protocole de la source du journal. Les protocoles sortants initialisent les connexions aux systèmes distants à partir de cet hôte et les protocoles entrants initialisent leurs programmes d'écoute de port sur cet hôte pour recevoir les données d'événement envoyées par les systèmes distants.
    Ce paramètre n'est pas spécifiquement utilisé pour l'affectation d'une source de journal à un dispositif Event Collector. Etant donné que le composant Event Collector existe sur les hôtes suivants, les protocoles peuvent être affectés à l'un de ces hôtes :
    • Event Collectors
    • Event Processors
    • Passerelles de données (QRadar on Cloud uniquement)
    • Le QRadar Console
    Astuce: Tous les hôtes QRadar qui peuvent collecter des événements ont un programme d'écoute syslog actif sur le port 514, qu'ils aient ou non des sources de journal syslog affectées. Le paramètre Collecteur d'événements cible n'est pas utilisé pour les sources de journal avec le protocole Syslog.
    Coalescing Events

    Lorsque plusieurs événements avec les mêmes QID, noms d'utilisateur, adresses IP source, adresses IP cible, ports cible, domaines et sources de journal se produisent dans un intervalle de temps court (10 secondes), ils sont fusionnés.

    Etant donné que les événements sont regroupés, le nombre d'événements stockés est diminué, ce qui réduit le coût de stockage des événements. La fusion des événements peuvent entraîner la perte d'informations, notamment des charges brutes ou des propriétés d'événement. L'option est activée par défaut. Pour plus d'informations, voir Comment la fusion fonctionne-t-elle dans QRadar?

  7. Cliquez sur Sauvegarder.
  8. Dans l'onglet Admin , cliquez sur Déployer les modifications.