Ajout de sources de journal en bloc

Utilisez l'application QRadar Log Source Management pour ajouter simultanément plusieurs sources de journal à IBM QRadar. Vous pouvez ajouter autant de sources de journal que vous le souhaitez.

Si vous utilisez QRadar V7.3.0 ou une version antérieure, vous ne pouvez ajouter une source de journal dans QRadar qu'à l'aide de l'icône Sources de journal.

Dans QRadar 7.5.0 Update Package 4 et versions ultérieures, lorsque vous cliquez sur l'icône Sources de journal , l'application QRadar Log Source Management s'ouvre.

Procédure

  1. Dans l'application QRadar Log Source Management , cliquez sur + Nouvelle source de journal , puis sur Sources de journal multiples.
  2. Dans la page Sélectionner un type de source de journal , sélectionnez un type de source de journal et cliquez sur Sélectionner un type de protocole.
  3. Sur la page Sélectionner un type de protocole , sélectionnez un type de protocole et cliquez sur Configurer les paramètres de source de journal communs.
  4. Sur la page Configurer les paramètres communs de la source de journal , configurez les paramètres que vous souhaitez définir pour toutes les sources de journal.
  5. Si des sources de journal ont des valeurs de paramètre de source de journal différentes, décochez les cases appropriées, puis cliquez sur Configurer les paramètres de protocole communs.
  6. Sur la page Configurer les paramètres de protocole communs , configurez les paramètres spécifiques au protocole que vous souhaitez définir pour toutes les sources de journal.
  7. Si vous disposez de sources de journal ayant des valeurs de paramètre de protocole différentes, désélectionnez les cases à cocher appropriées, puis cliquez sur Configurer les paramètres individuels.
  8. Sur la page Configurer les paramètres individuels , téléchargez un fichier CSV contenant les valeurs des paramètres de source de journal individuels, puis cliquez sur Ajouter.
    Une source de journal est créée pour chaque ligne de ce fichier, à l'exception des lignes vides et des lignes de commentaires commençant par un hashtag (#). Chaque ligne doit contenir la liste des valeurs de paramètre séparées par des virgules pour la zone Identificateur de source de journal et tous les autres paramètres différés, dans l'ordre indiqué dans la table des paramètres différés.
  9. Cliquez sur Modèle en bloc pour télécharger le modèle de fichier et ajouter les paramètres que vous souhaitez configurer, dans l'ordre.
    Par exemple, si vous avez différé les paramètres Enabled et Groups, le fichier CSV doit contenir les valeurs suivantes :
    Enabled, Groups, Log Source Identifier 

    Si vous incluez une virgule dans un paramètre, placez la valeur entre guillemets.

  10. Si vous ne téléchargez pas de fichier CSV :
    1. Cliquez sur Manuel pour spécifier les valeurs des paramètres que vous avez différés.
    2. Entrez un identificateur de source de journal pour chaque nouvelle source de journal et cliquez sur Ajouter.
  11. Cliquez sur Terminer.

Etape suivante

Testez vos sources de journal. Pour plus d'informations, voir Test des sources de journal

Ajout de sources de journal en vrac à l'aide de l'icône Sources de journal

Vous pouvez ajouter jusqu'à 500 sources de journal à la fois. Lorsque vous ajoutez plusieurs sources de journal à la fois, vous ajoutez une source de journal en vrac dans QRadar. Les sources de journal en vrac doivent partager une configuration commune.

Si vous utilisez QRadar V7.3.0 ou une version antérieure, vous ne pouvez ajouter une source de journal dans QRadar qu'à l'aide de l'icône Sources de journal.

Si vous utilisez QRadar V7.3.1 dans V7.3.3, vous pouvez également ajouter une source de journal à l'aide de l'application QRadar Log Source Management.

Procédure

  1. Dans l'onglet Admin , cliquez sur Sources de journal.
  2. Dans la liste Actions en bloc , sélectionnez Ajout en bloc.
  3. Dans la fenêtre Sources de journal en bloc , configurez les paramètres de la source de journal en bloc.
  4. Facultatif: Cochez la case Activé pour activer la source de journal. Par défaut, cette case est cochée.
  5. Facultatif: Cochez la case Evénements de coalescence pour activer la source de journal pour coalescer les événements (bundle). Les sources de journal détectées automatiquement utilisent la valeur par défaut configurée dans la liste Évènements de coalescence dans la fenêtre Paramètres système sous l'onglet Admin. Toutefois, lorsque vous créez une source de journal ou mettez à jour la configuration d'une source de journal détectée automatiquement, vous pouvez remplacer la valeur par défaut en définissant cette case à cocher pour chaque source de journal. Pour plus d'informations, voir IBM QRadar Administration Guide.
  6. Facultatif: Cochez la case Stocker le contenu de l'événement pour activer ou désactiver le stockage du contenu de l'événement par QRadar . Les sources de journal détectées automatiquement utilisent la valeur par défaut de la liste Stocker la charge d’évènement dans la fenêtre Paramètres système sous l'onglet Admin. Lorsque vous créez une source de journal ou mettez à jour la configuration d'une source de journal détectée automatiquement, vous pouvez remplacer la valeur par défaut en définissant cette case à cocher pour chaque source de journal. Pour plus d'informations, voir IBM QRadar Administration Guide.
  7. Téléchargez les sources de journal en choisissant l'une des méthodes suivantes :
    • Téléchargement de fichier : Téléchargez un fichier texte contenant un nom d'hôte ou une adresse IP par ligne.

      Le fichier texte doit contenir une adresse IP ou un nom d'hôte par ligne. Les caractères supplémentaires après une adresse IP ou des noms d'hôte de plus de 255 caractères peuvent entraîner un contournement d'une valeur du fichier texte. Le fichier téléchargé contient un récapitulatif de toutes les adresses IP ou tous les noms d'hôtes qui ont été ajoutés en tant que source de journal en vrac.

    • Manuel : Entrez le nom d'hôte ou l'adresse IP de l'hôte que vous souhaitez ajouter.
  8. Cliquez sur Ajouter > Sauvegarder.
    Remarque: Par défaut, une case à cocher est sélectionnée pour chaque source de journal dans la liste des hôtes. Désélectionnez la case à cocher si vous souhaitez que la source de journal soit ignorée. Les noms d'hôte ou les adresses IP en double sont ignorés.
  9. Cliquez sur Continuer pour ajouter les sources de journal.
  10. Dans l'onglet Admin , cliquez sur Déployer les modifications.