Traitement des incidents liés aux modules DSM

Si vous rencontrez un problème avec votre module DSM, vous pouvez identifier et résoudre les problèmes ci-après.

Que se passe-t-il lorsque des événements, qui sont analysés, sont collectés avec des DSM non officiels ?

Ne pas disposer d'un module DSM officiel ne signifie pas que les événements ne sont pas collectés. Cela signifie que l'événement reçu par IBM QRadar peut être identifié comme "Inconnu" dans l'onglet Activité du journal de QRadar. « Inconnu » signifie qu' IBM® QRadar a collecté l'événement, mais n'a pas pu analyser le format de l'événement pour le classer. Toutefois, certains événements uniques dans des modules DSM non officiels ne peuvent pas être analysés ou identifiés si leur format ne correspond pas à un format d'événement attendu. Si un événement ne peut pas être compris par le système, il est classé comme "Inconnu".

Quelle est la différence entre un événement inconnu et un événement stocké ?

Les événements sont classés dans trois catégories :
Evénements analysés
QRadar collecte, analyse et catégorise l'événement dans la source de journal appropriée.
Evénements inconnus
L'événement est collecté, analysé, mais il ne peut pas être mappé ou classé dans une source de journal spécifique. Le Nom de l'événement et la Catégorie de niveau inférieur sont définis comme Inconnu. Les sources de journal qui ne sont pas automatiquement reconnues sont généralement identifiées comme journal d'événements inconnu jusqu'à ce qu'une source de journal soit créée manuellement dans le système. Si un événement ne peut pas être associé à une source de journal, il est affecté à une source de journal générique. Vous pouvez identifier ces événements en recherchant des événements associés à la source de journal SIM Generic ou en utilisant le filtre Event is Unparsed .
Evénements stockés
L'événement ne peut pas être compris ou analysé par QRadar. Lorsque QRadar ne peut pas analyser un événement, il écrit l'événement sur le disque et le catégorise comme Stocké.

Comment trouver ces événements dans l'onglet Activité du journal ?

Pour rechercher des événements spécifiques à votre dispositif, vous pouvez rechercher son adresse IP source dans QRadar. Vous pouvez également sélectionner une valeur unique dans la charge d'événement et rechercher Payload Contains. L'une de ces recherches risque de localiser votre événement, qui sera probablement classé comme Inconnu ou Stocké.

La méthode la plus simple pour localiser des événements inconnus ou stockés consiste à ajouter un filtre de recherche pour Event in Unparsed. Ce filtre de recherche recherche tous les événements qui ne peuvent pas être analysés (stockés) ou ceux qui ne sont peut-être pas associés à une source de journal ou détectés automatiquement (Evénement de journal inconnu).

Pour plus d'informations sur les DSM officiellement pris en charge, consultez QRadar® supportedDSMs.

Que faire si vous avez un journal d'événements inconnu provenant d'une source de journal qui n'est pas reconnue automatiquement ?

Le service de collecte d'événements (ECS) contient un processus d'analyse du trafic qui détecte et crée automatiquement de nouvelles sources de journal à partir d'événements. L'analyse du trafic tente d'identifier la source de journal en analysant le contenu des événements. 25 événements au minimum sont requis pour identifier une source de journal. Si la source de journal ne peut pas être identifiée par l'analyse du trafic après 1 000 événements, QRadar abandonne le processus de reconnaissance automatique. Lorsqu'une source de journal ne peut pas être identifiée par la charge d'événement et atteint le seuil maximal pour l'analyse de trafic, QRadar génère une notification indiquant l'adresse IP de la source de journal. QRadar génère la notification suivante :

Unable to automatically detect the associated log source for IP address <IP>

QRadar catégorise ensuite la source de journal en tant que module d'intégration de système générique et identifie les événements comme journal d'événements inconnu.

QRadar peut reconnaître automatiquement certaines sources de journal, mais certaines sources de journal prises en charge ne peuvent pas être détectées. Les causes courantes de cette notification sont les suivantes :

  • Le dispositif est une version plus récente que le DSM pris en charge par QRadar pour analyser les événements.
  • Le type de dispositif ne prend pas en charge la reconnaissance automatique des sources de journal. Consultez la documentation de votre DSM pour savoir s'il est automatiquement reconnu.
  • Les journaux peuvent ne pas suivre un format attendu. Il est possible qu'un format d'événement personnalisable ou une zone obligatoire soit manquant.
  • Le dispositif peut créer un format d'événement en raison d'une configuration incorrecte.
  • Les journaux proviennent d'un dispositif qui n'est pas un DSM officiellement pris en charge dans QRadar.
Pour résoudre le journal d'événements inconnu, procédez comme suit :
  • Vérifiez l'adresse IP pour déterminer quel dispositif envoie des événements non analysés. Après avoir identifié le dispositif, vous pouvez créer manuellement une source de journal à l'aide de l'application IBM QRadar Log Source Management .
  • Examinez les sources de journal véhiculant à faible débit les événements. Les sources de journal avec des taux d'événements faibles sont une cause fréquente de cette notification.
  • Vérifiez que la mise à jour automatique télécharge les derniers DSM pour analyser correctement les événements de votre système QRadar.
  • Examinez toutes les sources de journal fournissant des événements via un serveur de journaux central. Les journaux fournis par les serveurs de journaux centraux ou les consoles de gestion peuvent nécessiter la création manuelle de leurs sources de journal.
  • Consultez l'onglet Activité du journal pour déterminer le type de dispositif à partir de l'adresse IP dans le message de notification et créez manuellement une source de journal dans QRadar.

Que faire si votre version de produit ou votre périphérique n'est pas répertorié dans le document DSM Configuration Guide ?

Il peut arriver qu'une version d'un produit ou un périphérique ne soit pas répertorié comme étant pris en charge. Si le produit ou le périphérique n'est pas répertorié, suivez ces instructions :

Version non répertoriée
Si le DSM de votre produit est officiellement pris en charge par QRadar, mais que votre version de produit n'est pas répertoriée dans IBM QRadar DSM Configuration Guide, vous disposez des options suivantes :
  • Essayez le DSM pour voir s'il fonctionne. Les versions de produit répertoriées dans le guide sont testées par IBM, mais les nouvelles versions non testées peuvent également fonctionner.
  • Si vous avez essayé le DSM et qu'il ne fonctionne pas, ouvrez un ticket de support pour un examen de la source de journal afin d'identifier et de résoudre les éventuels problèmes.
    Astuce: Dans la plupart des cas, aucune modification n'est nécessaire, ou une mise à jour mineure de la mappe IBM QRadar Identifier (QID) peut être tout ce qui est requis. Les mises à jour logicielles par les fournisseurs peuvent, en de rares occasions, ajouter ou modifier des formats d'événement qui interrompent le DSM, ce qui nécessite une demande d'amélioration (RFE) pour le développement d'une nouvelle intégration. Il s'agit du seul scénario dans lequel une RFE est requise.
Périphérique non répertorié
Lorsqu'un dispositif n'est pas officiellement pris en charge, vous disposez des options suivantes :
  • Ouvrez une demande RFE (Request For Enhancement) afin que votre unité soit officiellement prise en charge.
    • Accédez à la QRadar page SIEM RFE (https://ibm.biz/BdRPx5).
    • Connectez-vous à la page du portail de support.
    • Cliquez sur l'onglet Submit et entrez les informations requises.
      Astuce: si vous disposez de journaux d'événements provenant d'un terminal, joignez les informations sur les événements et incluez la version du produit du terminal qui a généré le journal des événements.
  • Ecrivez une extension de source de journal pour analyser les événements de votre périphérique. Pour plus d'informations, voir Extensions de source de journal et Editeur DSM.
  • Vous pouvez utiliser des extensions de contenu pour envoyer des événements à QRadar qui sont fournis par des fournisseurs tiers. Ils sont disponibles sur le site IBM Security App Exchange (https://exchange.xforce.ibmcloud.com/hub/). Ces intégrations DSM tierces sont prises en charge par le fournisseur et non par IBM. Pour obtenir la liste des DSM tiers disponibles, voir DSM pris en charge par des fournisseurs tiers.