Options de configuration du protocole PCAP Syslog Combination

Pour collecter les événements de Juniper SRX Series Services Gateway ou Juniper Junos OS Platform qui transfèrent les données de capture de paquets (PCAP), configurez une source de journal pour utiliser le protocole PCAP Syslog Combination.

Le protocole PCAP Syslog Combination est un protocole entrant/passif.

Avant de configurer une source de journal qui utilise le protocole PCAP Syslog Combination, déterminez le port PCAP sortant qui est configuré sur Juniper SRX Series Services Gateway ou Juniper Junos OS Platform. Les données PCAP ne peuvent pas être transférées au port 514.
Remarque :

QRadar prend en charge la réception des données PCAP uniquement à partir de Juniper SRX Series Services Gateway ou Juniper Junos OS Platform pour chaque collecteur d'événements.

Le tableau suivant décrit les paramètres spécifiques au protocole PCAP Syslog Combination :
Tableau 1. Paramètres du protocole PCAP Syslog Combination
Paramètre Descriptif
Nom de la source de journal Entrez un nom unique pour la source de journal.
Description de la source de journaux Facultatif. Entrez une description pour la source de journal.
Type de source de journal

Dans la liste, vous pouvez sélectionner Juniper SRX Series Services Gateway ou Juniper Junos OS Platform.

Configuration de protocole

Dans la liste, sélectionnez PCAP Syslog Combination.

Identificateur de la source de journal

Entrez une adresse IP, un nom d'hôte ou un nom pour identifier le dispositif Juniper SRX Series Services Gateway ou Juniper Junos OS Platform.

L'identificateur de source de journal doit être unique pour le type de source de journal.

Incoming PCAP Port

Si le port PCAP sortant est modifié sur le dispositif Juniper SRX Series Services Gateway ou Juniper Junos OS Platform, vous devez modifier la source de journal pour mettre à jour le port PCAP entrant.

Pour modifier le numéro de port PCAP entrant, procédez comme suit :
  1. Entrez le nouveau numéro de port pour la réception des données PCAP.
  2. Cliquez sur Sauvegarder.

La mise à jour du port est terminée et la collecte d'événements démarre sur le nouveau numéro de port.

Activé

Sélectionnez cette case pour activer la source de journal.

Lorsque cette case est décochée, la source de journal ne collecte pas d'événements et n'est pas prise en compte dans la limite de licence.

Crédibilité

Sélectionnez la crédibilité de la source de journal. La plage est comprise entre 0 (valeur la plus basse) et 10 (valeur la plus élevée). La crédibilité par défaut est 5.

La crédibilité est une représentation de l'intégrité ou de la validité des événements créés par une source de journal. Le score de crédibilité affecté à une source de journal peut augmenter ou diminuer en fonction des événements entrants ou être ajusté en réponse à des règles d'événement créées par l'utilisateur. La crédibilité des événements des sources de journal contribue au calcul de l'ampleur des infractions et peut augmenter ou diminuer la valeur de gravité d'une infraction.

Collecteur d'événements cible

Sélectionnez la cible pour la source de journal. Lorsqu'une source de journal collecte activement des événements à partir d'une source distante, cette zone définit le dispositif qui interroge les événements.

Cette option permet aux administrateurs d'interroger et de traiter les événements sur le collecteur d'événements cible, au lieu du dispositif de la console. Cela peut améliorer les performances dans les déploiements distribués.

Coalescence des événements

Cochez cette case pour permettre à la source de journal de fusionner (regrouper) les évènements.

Les événements coalescents augmentent le nombre d'événements lorsque le même événement se produit plusieurs fois dans un intervalle de temps réduit. Les événements en coalescence permettent aux administrateurs d'afficher et de déterminer la fréquence à laquelle un même type d'événement se produit sur l'onglet Activité du journal.

Lorsque cette case est décochée, les événements sont affichés individuellement et les informations ne sont pas regroupées.

Les sources de journal nouvelles et détectées automatiquement héritent de la valeur de cette case de la configuration de Paramètres système dans l'onglet Admin. Les administrateurs peuvent utiliser cette case à cocher pour remplacer le comportement par défaut des paramètres système d'une source de journal individuelle.

Stocker le contenu utile des événements

Cochez cette case pour activer la source de journal pour stocker les informations de contenu d'un événement.

Les sources de journal nouvelles et détectées automatiquement héritent de la valeur de cette case de la configuration de Paramètres système dans l'onglet Admin. Les administrateurs peuvent utiliser cette case à cocher pour remplacer le comportement par défaut des paramètres système d'une source de journal individuelle.

Extension de la source de journal

Facultatif. Sélectionnez le nom de l'extension à appliquer à la source de journal.

Ce paramètre est disponible après le téléchargement d'une extension de source de journal. Les extensions de source de journal sont des fichiers XML qui contiennent des expressions régulières, qui peuvent remplacer ou réparer les modèles d'analyse syntaxique d'événements définis par un module de support de périphérique (DSM).

Condition d'utilisation de l'extension

Dans la zone de liste, sélectionnez la condition d'utilisation de l'extension de source de journal. Les options incluent :

  • Parsing enhancement - Sélectionnez cette option lorsque la plupart des zones analysent correctement votre source de journal.
  • Parsing override - Sélectionnez cette option lorsque la source de journal ne parvient pas à analyser correctement les événements.
Groupes Sélectionnez un ou plusieurs groupes pour la source de journal.