Protocoles non documentés

En tant que plateforme ouverte, IBM® QRadar® collecte et traite les données d'événement via diverses méthodes d'intégration (types de protocole). Vous pouvez configurer certains types de protocole pour un type de source de journal particulier marqué comme non documenté. IBM ne prend pas en charge ces protocoles non documentés car ils ne sont pas testés en interne ou ne sont pas documentés dans le document DSM-Guide de configuration. Vous êtes chargé de déterminer comment obtenir les données d'événement dans QRadar.

Protocoles documentés

Le manuel DSM Configuration Guide explique comment configurer les sources de journal d'un type particulier, avec chacun des types de protocole pris en charge par IBM pour ce type de source de journal. Tout type de protocole ayant une documentation de configuration pour un type de source de journal particulier est considéré comme un protocole Documenté pour ce type de source de journal. Les protocoles documentés sont testés à l'interne.

Exemple de problèmes potentiels avec des protocoles non documentés

Par exemple, le protocole JDBC constitue la configuration documentée permettant d'obtenir des événements d'un système qui stocke ses données d'événement dans une base de données. Vous pouvez également collecter les mêmes données d'événement via un produit tiers, puis les transmettre à QRadar à l'aide du type de protocole syslog. Etant donné que le type de protocole syslog n'est pas documenté, vous êtes responsable de la configuration du produit tiers pour extraire les données d'événement de la base de données et les envoyer à QRadar.

Remarque: Si vous collectez et traitez des données d'événement via des protocoles non documentés, vos données peuvent être formatées différemment de ce qu'un type de source de journal DSM documenté attend. L'analyse peut ne pas fonctionner pour le module de support de périphérique (DSM) si ce dernier reçoit des événements d'un protocole non documenté. Par exemple, un protocole JDBC crée des charges de travail d'événement composées d'un ensemble de paires clés/valeurs séparées par un espace. Dans la table de base de données cible, la clé est un nom de colonne et la valeur est la colonne de la ligne de table que l'événement représente. Le module de support de périphérique (DSM) d'un type de source de journal pris en charge qui utilise le protocole JDBC attend ce format d'événement. Si les données d'événement transmises à partir d'un produit tiers via le protocole syslog utilisent un autre format, le module de support de périphérique (DSM) ne peut pas les analyser. Utilisez l'éditeur DSM pour ajuster l'analyse syntaxique DSM afin qu'elle puisse gérer ces événements.

Pour plus d'informations, voir Présentation de DSM Editor.