Options de configuration du protocole Cloud Object Storage d'Alibaba
Le protocole Cloud Object Storage d'Alibaba pour IBM QRadar est un protocole sortant actif qui collecte les journaux contenus dans les objets des compartiments Cloud Object Storage d'Alibaba.
- Accordez des droits à un autre compte Alibaba Cloud ou à des utilisateurs spécifiques, afin qu'ils puissent accéder aux ressources d'un compartiment ou les gérer. Pour plus d'informations sur les rôles et les droits d'accès des utilisateurs, voir Bucket policy overview (https://www.alibabacloud.com/help/en/oss/user-guide/overview).
- Créez des données d'identification de service. Pour plus d'informations, voir Obtention d'une paire AccessKey (https://www.alibabacloud.com/help/en/beginner-guide/latest/obtain-an-accesskey-pair).
| Paramètre | Descriptif |
|---|---|
| Configuration du protocole | Service Cloud Object Storage d'Alibaba |
| Identificateur de source de journal | Entrez un nom unique pour la source de journal. L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si vous avez configuré plusieurs sources de journal Alibaba Cloud Object Storage , veillez à leur attribuer un nom unique. |
| ID de clé d'accès | L'ID de clé d'accès est généré lorsque vous configurez les données d'identification du service. |
| Clé d'accès secrète | La clé d'accès secrète est générée lorsque vous configurez les données d'identification du service. |
| Noeud final | Noeud final public sur la page de configuration du compartiment. Pour plus d'informations, voir Régions et noeuds finaux (https://www.alibabacloud.com/help/en/oss/user-guide/regions-and-endpoints). |
| Nom du compartiment | Nom du compartiment dans lequel les journaux sont stockés. |
| Préfixe | Valeur de filtre de préfixe pour limiter la collecte des objets ou des clés de fichier commençant par le préfixe. Pour extraire tous les fichiers du compartiment, utilisez une barre oblique (/). Important: La modification de la valeur Préfixe efface le marqueur de fichier conservé. Tous les fichiers qui correspondent au nouveau préfixe sont téléchargés lors de l'extraction suivante. Si le chemin d'accès au fichier Préfixe est utilisé pour spécifier des dossiers, vous ne devez pas commencer par une barre oblique. Par exemple, utilisez folder1/folder2 à la place.
|
| Format d'événement | Les formats d'événement suivants sont pris en charge :
|
| Utiliser comme source de journal de passerelle | Sélectionnez cette option pour que les événements collectés passent par le QRadar moteur d'analyse du trafic et pour que le QRadar détecte automatiquement une ou plusieurs sources de journaux. Lorsque vous sélectionnez cette option, vous pouvez utiliser le Log Source Identifier Pattern pour définir un Log Source Identifier personnalisé pour les événements en cours de traitement. |
| Modèle d'identificateur de source de journal | Si vous sélectionnez Utiliser comme source de journal de passerelle, vous pouvez définir un identificateur de source de journal personnalisé. Utilisez cette option pour les événements en cours de traitement et pour les sources de journal qui sont automatiquement reconnues. Si vous ne configurez pas le Log Source Identifier Pattern, QRadar reçoit des événements en tant que sources de journaux génériques inconnues. Utilisez des paires clé-valeur pour définir l'identificateur de source de journal personnalisé. La clé est la chaîne de format de l'identificateur, qui est la valeur de la source ou de l'origine résultante. La valeur est le modèle de regex associé utilisé pour évaluer la charge actuelle. Cette valeur prend également en charge les groupes de capture qui peuvent être utilisés pour personnaliser davantage la clé. Définissez plusieurs paires clé-valeur en tapant chaque modèle sur une nouvelle ligne. Les modèles multiples sont évalués dans l'ordre dans lequel ils sont répertoriés. Lorsqu'une correspondance est trouvée, un identificateur de source de journal personnalisé s'affiche. Les exemples suivants montrent plusieurs fonctions de paire valeur-clé : Modèles VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Evénements
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Résultat de l'identificateur de source de journal personnalisé VPC-ACCEPT-OK
|
| Afficher les options avancées | Pour configurer les options avancées de la collecte d'événements, définissez cette option sur On. |
| Modèle de fichier | Entrez une expression régulière pour le modèle de fichier qui correspond aux fichiers que vous souhaitez extraire, par exemple .*?\.json\.gz. Cette option est disponible lorsque vous activez Afficher les options avancées. |
| Répertoire local | Répertoire local du collecteur d'événements cible. Le répertoire doit exister avant que le protocole ne tente d'extraire des événements. Cette option est disponible lorsque vous activez Afficher les options avancées. |
| Utiliser le proxy | Si QRadar accède à Alibaba Cloud Object Storage à l'aide d'un proxy, activez Utiliser le proxy. Si le proxy requiert une authentification, configurez les paramètres Proxy Server, Proxy Port, Proxy Usernameet Proxy Password . Si le proxy ne requiert pas d'authentification, laissez les zones Nom d'utilisateur du proxy et Mot de passe du proxy vides. |
| Récurrence | Entrez un intervalle de temps pour déterminer à quelle fréquence le protocole interroge les nouvelles données. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, 2H = 2 heures, 15M = 15 minutes, 30 = secondes. La valeur minimale est 1M. |
| Régulation des EPS | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La valeur par défaut est 5000. |