Si la source de journal n'est pas reconnue automatiquement, ajoutez manuellement une source de journal pour que QRadar pour recevoir les événements de vos périphériques réseau ou de vos dispositifs.
Si vous utilisez QRadar 7.3.0 ou une version antérieure, vous pouvez ajouter une source de journal dans QRadar uniquement à l'aide de l'icône Sources de journal.
Si vous utilisez QRadar 7.3.1 et versions ultérieures, vous pouvez ajouter une source de journal à l'aide de l'application QRadar Log Source
Management.
Procédure
- Connectez-vous à QRadar.
- Cliquez sur l'onglet Admin .
- Cliquez sur l'icône Sources de journal .
- Cliquez sur Ajouter.
- Configurez les paramètres communs de votre source de journal.
- Configurez les paramètres spécifiques au protocole de votre source de journal.
Le tableau suivant décrit les paramètres communs à tous les types de sources de journal :
Tableau 2. Paramètres communs de la source de journal
| Paramètre |
Descriptif |
| Enabled |
Lorsque cette option n'est pas activée, la source de journal ne collecte pas les événements. |
| Credibility |
La crédibilité représente l'intégrité ou la validité des événements créés par une source de journal. La valeur de crédibilité attribuée à une source de journal peut augmenter ou diminuer en fonction des événements entrants et peut être ajustée en tant que réponse aux règles d'événement créées par l'utilisateur. La
crédibilité des événements des sources de journal contribue au calcul de l'ampleur des infractions
et peut augmenter ou diminuer la valeur de gravité d'une infraction. |
| Target Event Collector |
Indique l'hôte QRadar sur lequel s'exécute le protocole de la source du journal. Les protocoles sortants initialisent les connexions aux systèmes distants à partir de cet hôte et les protocoles entrants initialisent leurs programmes d'écoute de port sur cet hôte pour recevoir les données d'événement envoyées par les systèmes distants.Ce paramètre n'est pas spécifiquement utilisé pour l'affectation d'une source de journal à un dispositif Event Collector. Etant donné que le composant Event Collector existe sur les hôtes suivants, les protocoles peuvent être affectés à l'un de ces hôtes :
- Event Collectors
- Event Processors
- Passerelles de données (QRadar on Cloud uniquement)
- Le QRadar
Console
Astuce: Tous les hôtes QRadar qui peuvent collecter des événements ont un programme d'écoute syslog actif sur le port 514, qu'ils aient ou non des sources de journal syslog affectées. Le paramètre Collecteur d'événements cible n'est pas utilisé pour les sources de journal avec le protocole Syslog.
|
| Coalescing Events |
Lorsque plusieurs événements avec les mêmes QID, noms d'utilisateur, adresses IP source, adresses IP cible, ports cible, domaines et sources de journal se produisent dans un intervalle de temps court (10 secondes), ils sont fusionnés.
Etant donné que les événements sont regroupés, le nombre d'événements stockés est diminué, ce qui réduit le coût de stockage des événements. La fusion des événements peuvent entraîner la perte d'informations, notamment des charges brutes ou des propriétés d'événement. L'option est activée par défaut. Pour plus d'informations, voir Comment la fusion fonctionne-t-elle dans QRadar?
|
- Cliquez sur Sauvegarder.
- Dans l'onglet Admin , cliquez sur Déployer les modifications.