Création et modification des sources de journal de flux VPC

Consultez une présentation des journaux de flux VPC dont vous disposez sur tous les comptes Amazon AWS , voyez quelles sources de journal de flux VPC QRadar® sont actuellement configurées et affichez ou éditez ces sources de journal.

Avant de commencer

Pour modifier les informations de source de journal, demandez à votre administrateur de vous accorder le droit de gestion des sources de journal.

Procédure

  1. Dans l'onglet Utilitaires de configuration des services AWS pour QRadar , cliquez sur Sources de journal > Journaux de flux VPC.
  2. Facultatif: Filtrez les sources de journal par degré de couverture des régions ou par avertissements ou erreurs pour chaque source de journal. Accédez à la barre d'options latérale Filtres en cliquant sur l'icône de filtre dans la partie supérieure gauche de la page de la vue.
  3. Pour créer une source de journal, cliquez sur Créer dans la colonne Source de journal QRadar et sélectionnez l'option de file d'attente SQS à utiliser: existante ou nouvelle.
  4. Pour utiliser une file d'attente SQS existante, procédez comme suit :
    1. Créez la source de journal, puis cliquez sur Soumettre.
  5. Pour créer une file d'attente SQS, procédez comme suit :
    1. Suivez les instructions disponibles dans IBM Knowledge Center.
    2. Cliquez sur Actualiser, choisissez l' URLde la file d'attente SQS nouvellement créée, puis cliquez sur Suivant.
    3. Créez la source de journal, puis cliquez sur Soumettre.
  6. Facultatif: Pour éditer une source de journal, cliquez sur le lien du nom de la source de journal dans la colonne QRadar Log Source , cliquez sur Editeret complétez la fenêtre de configuration qui s'ouvre. Cliquez sur Soumettre lorsque vous avez terminé.
  7. Facultatif: Pour supprimer une source de journal, cliquez sur le lien du nom de la source de journal dans la colonne QRadar Log Source , puis cliquez sur Supprimer dans Log Source Summary.
    Vous ne pouvez pas annuler l'action.
  8. Si les flux attendus n'apparaissent pas dans l'onglet Journaux de flux VPC , procédez comme suit:
    1. Sur la console QRadar , cliquez sur l'onglet Admin , puis sur Configuration système > Paramètres système.
    2. Cliquez sur le menu QFlow Settings et, dans la zone IPFix additional field encoding , choisissez le format TLV ou TLV and Payload .
    3. Cliquez sur Sauvegarder.
    4. Dans la barre de menus de l'onglet Admin , cliquez sur Déployer la configuration complète et confirmez vos modifications.
      Avertissement: Lorsque vous déployez la configuration complète, les services QRadar sont redémarrés. Pendant ce temps, les événements et les flux ne sont pas collectés et aucune infraction n'est générée.
    5. Actualisez votre navigateur.