Options de configuration du protocole Log File
Pour recevoir des événements d'hôtes distants, configurez une source de journal pour utiliser le protocole Log File.
Le protocole Log File est un protocole sortant actif destiné aux systèmes qui écrivent des journaux d'événements quotidiens. Il n'est pas conseillé de l'utiliser pour les dispositifs qui ajoutent des informations à leurs fichiers d'événements.
Les fichiers journaux sont extraits un par un à l'aide de SFTP, FTP, SCP ou FTPS. Le protocole Log File peut gérer du texte brut, des fichiers compressés ou des archives de fichiers. Les archives doivent contenir des fichiers de textes bruts pouvant être traités ligne après ligne. Lorsque le protocole de fichier journal télécharge un fichier d'événement, l'information reçue dans le fichier met à jour l'onglet Activité du journal. Si des informations supplémentaires sont inscrites dans le fichier à la fin du téléchargement, celles-ci ne sont pas traitées.
| Paramètre | Descriptif |
|---|---|
| Configuration du protocole | Fichier journal |
| Identificateur de source de journal | Entrez un nom unique pour la source de journal. L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si vous disposez de plusieurs sources de journal de fichier journal configurées, veillez à leur attribuer un nom unique. |
| Type de service | Sélectionnez le protocole à utiliser lors de l'extraction de fichiers journaux à partir d'un serveur distant.
Le serveur que vous spécifiez dans la zone Adresse IP ou nom d'hôte distant doit activer le sous-système SFTP pour extraire les fichiers journaux avec SCP ou SFTP. |
| Adresse IP ou nom d'hôte distant | Entrez l'adresse IP ou le nom d'hôte du périphérique qui contient les fichiers journaux des événements. |
| Port distant | Si l'hôte distant utilise un numéro de port non standard, vous devez ajuster la valeur de port pour extraire les événements. |
| Utilisateur distant | Entrez le nom d'utilisateur que vous utilisez pour vous connecter à l'hôte qui contient les fichiers d'événements. |
| Mot de passe distant | Entrez le mot de passe que vous utilisez pour vous connecter à l'hôte. |
| Activer la vérification stricte de la clé d'hôte | Activez cette option pour définir une liste de clés publiques autorisées pour l'hôte cible dans le paramètre Liste de clés de l'hôte . Remarque: Cette option est disponible uniquement lorsque vous sélectionnez SFTP (protocoleSecure File Transfer ) ou SCP (protocole Secure copy) dans la zone Type de service .
|
| Liste des clés d'hôte | Fournissez une liste de clés d'hôte codées Base64 à utiliser lors de la connexion à l'hôte cible. Séparez plusieurs touches à l'aide d'un retour à la ligne et utilisez des lignes vides pour le formatage. Les types de clé d'hôte pris en charge sont: Vous pouvez obtenir ces clés en exécutant la commande OpenSSH Remarque: Cette option est disponible uniquement lorsque vous sélectionnez SFTP (protocoleSecure File Transfer ) ou SCP (protocole Secure copy) dans la zone Type de service .
|
| Fichier de clé SSH | Si le système est configuré pour utiliser l'authentification de clé, entrez la clé SSH. Lorsqu'un fichier de clés SSH est utilisé, la zone Remote Password est ignorée. La clé SSH doit se trouver dans le répertoire /opt/qradar/conf/keys. Important: La zone Fichier de clés SSH n'accepte plus de chemin de fichier. Il ne peut pas contenir "/" ou "~". Entrez le nom de fichier de la clé SSH. Les clés des configurations existantes sont copiées dans le répertoire /opt/qradar/conf/keys . Pour garantir l'unicité, les clés doivent avoir "_< Timestamp>" ajouté au nom de fichier.
|
| Répertoire distant | Pour le protocole FTP, si les fichiers journaux se trouvent dans le répertoire d'accueil de l'utilisateur distant, vous pouvez laisser le répertoire distant vide. Ceci permet de prendre en charge les systèmes dans lesquels les modifications dans la commande répertoire de travail (CWD) sont restreintes. |
| Récursif | Cochez cette case pour autoriser les connexions FTP ou SFTP à rechercher de manière récursive des données d'événement dans les sous-dossiers du répertoire distant. Les données collectées à partir des sous-dossiers dépendent des correspondances avec l'expression régulière du masque de fichiers FTP. L'option Récursive n'est pas disponible pour les connexions SCP. |
| Modèle de fichier FTP | Expression régulière (regex) nécessaire pour identifier les fichiers à télécharger à partir de l'hôte distant. |
| Mode de transfert FTP | Pour les transferts ASCII via FTP, vous devez sélectionner NONE dans la zone Processor et LINEBYLINE dans la zone Event Generator. |
| Version TLS FTPS | Versions TLS compatibles avec les connexions FTPS. Sélectionnez TLS 1.3 pour le niveau de sécurité TLS le plus élevé. Lorsque vous sélectionnez une option qui prend en charge plusieurs versions, la connexion FTPS négocie la dernière version prise en charge par le client et le serveur. TLS 1.3 est compatible avec QRadar 7.5.0 Update Package 5 et versions ultérieures.
Important: TLS 1.0 et TLS 1.1 ne sont plus pris en charge par QRadar 7.4.3 groupe de correctifs 3 et 7.5.0 versions de l'édition candidate, et les éditions suivantes cesseront de les prendre en charge.
Restriction: QRadar prend en charge Explicit FTPS uniquement
Si le serveur FTP prend en charge la réutilisation des sessions, veillez à le désactiver dans le fichier de configuration du serveur FTP. Cette option de configuration est applicable lorsque FTPS est sélectionné dans le paramètre Type de service . |
| Fichier distant SCP | Pour les transferts de fichiers SCP, entrez le nom du fichier sur l'hôte distant. Vous ne pouvez choisir qu'un seul fichier. Ce paramètre ne prend pas en charge l'ajout de plusieurs fichiers, y compris des méthodes telles que la globalisation de fichiers ou des expressions régulières. |
| Heure de début | Sélectionnez l'heure de la journée à laquelle la source de journal doit démarrer l'importation du fichier. Ce paramètre fonctionne avec le paramètre Récurrence pour déterminer quand et à quelle fréquence le répertoire distant est analysé pour les fichiers. |
| Récurrence | Intervalle de temps indiquant la fréquence à laquelle le répertoire distant est scanné afin de détecter de nouveaux fichiers journaux d'événements. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, une récurrence de 2H scanne le répertoire distant toutes les deux heures. |
| Exécuter lors de la sauvegarde | Démarre l'importation de fichiers journaux dès que vous sauvegardez la configuration de la source de journal. Lorsque cette case est cochée, elle efface la liste des fichiers précédemment téléchargés et traités. Après la première importation de fichier, le protocole Log File respecte l'heure de début et la planification de récurrence définies par l'administrateur. |
| Régulation des EPS | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. |
| PROCESSOR | Si les fichiers sur l'hôte distant sont stockés dans un format d'archive, sélectionnez le processeur utilisé pour décompresser le journal des événements. Si les fichiers ne sont pas stockés dans un format d'archive, sélectionnez Aucun. La valeur par défaut est Aucun. |
| Ignorer les fichiers traités précédemment | Cochez cette case pour suivre les fichiers traités par la source de journal. Cette option empêche les événements en double des fichiers qui sont traités une seconde fois. Cette case à cocher s'applique aux transferts de fichiers FTP et SFTP. |
| Modifier le répertoire local | Modifie le répertoire local du Collecteur d'événement cible où les journaux d'événements doivent être stockés avant d'être traités. |
| Répertoire local | Répertoire local du Collecteur d'événement cible. Le répertoire doit exister avant que le protocole Log File ne tente d'extraire des événements. |
| Générateur d'événement | Choisissez l'un des types de fichier suivants à utiliser comme générateur d'événements pour le protocole.
|
| Codage du fichier | Codage de caractères utilisé par les événements dans votre fichier journal. |
| Modèle d'ID message | Entrez une expression régulière (regex) qui identifie une valeur commune au début de chaque ligne dans un message d'événement multiligne. |
| Séparateur de dossiers | Caractère utilisé pour séparer les dossiers de votre système d'exploitation. La plupart des configurations peuvent utiliser la valeur par défaut de la zone Séparateur de dossiers. Cette zone est prévue pour les systèmes d'exploitation utilisant un caractère différent pour définir les dossiers séparés. Par exemple, les points séparant les dossiers sur les systèmes mainframe. |
| Modèle de début RegEx | Entrez une expression régulière (regex) qui identifie le modèle de début de chaque ligne. |
| Modèle de fin RegEx | Entrez une expression régulière (regex) qui identifie le modèle de fin de chaque ligne. |
| Ignorer le modèle RegEx | Entrez une expression régulière (regex) pour exclure un modèle spécifique dans chaque ligne. |
| Expression régulière date/heure | Entrez une expression régulière (regex) qui identifie le format de date et d'heure de chaque ligne. |
| Format de date/heure | Entrez un format de date et d'heure pour identifier le début d'un événement à partir de chaque ligne. |
Configurer QRadar pour utiliser FTPS pour le protocole Log File
Pour configurer FTPS pour le protocole Log File, vous devez placer les certificats SSL du serveur sur tous les QRadar Event Collectors qui se connectent à votre serveur FTP. Si votre certificat SSL n'est pas RSA 2048, créez un certificat SSL.
openssl req -newkey rsa:2048 -nodes -keyout ftpserver.key -x509 -days 365 -out ftpserver.crtLes fichiers sur le serveur FTP qui ont une extension de fichier .crt doivent être copiés dans le répertoire /opt/qradar/conf/trusted_certificates de chacun de vos Event Collectors.