Options de configuration du protocole PCAP Syslog Combination
Pour collecter les événements de Juniper SRX Series Services Gateway ou Juniper Junos OS Platform qui transfèrent les données de capture de paquets (PCAP), configurez une source de journal pour utiliser le protocole PCAP Syslog Combination.
Le protocole PCAP Syslog Combination est un protocole entrant/passif.
QRadar prend en charge la réception des données PCAP uniquement à partir de Juniper SRX Series Services Gateway ou Juniper Junos OS Platform pour chaque collecteur d'événements.
| Paramètre | Descriptif |
|---|---|
| Nom de la source de journal | Entrez un nom unique pour la source de journal. |
| Description de la source de journaux | Facultatif. Entrez une description pour la source de journal. |
| Type de source de journal | Dans la liste, vous pouvez sélectionner Juniper SRX Series Services Gateway ou Juniper Junos OS Platform. |
| Configuration de protocole | Dans la liste, sélectionnez PCAP Syslog Combination. |
| Identificateur de la source de journal | Entrez une adresse IP, un nom d'hôte ou un nom pour identifier le dispositif Juniper SRX Series Services Gateway ou Juniper Junos OS Platform. L'identificateur de source de journal doit être unique pour le type de source de journal. |
| Incoming PCAP Port | Si le port PCAP sortant est modifié sur le dispositif Juniper SRX Series Services Gateway ou Juniper Junos OS Platform, vous devez modifier la source de journal pour mettre à jour le port PCAP entrant. Pour modifier le numéro de port PCAP entrant, procédez comme suit :
La mise à jour du port est terminée et la collecte d'événements démarre sur le nouveau numéro de port. |
| Activé | Sélectionnez cette case pour activer la source de journal. Lorsque cette case est décochée, la source de journal ne collecte pas d'événements et n'est pas prise en compte dans la limite de licence. |
| Crédibilité | Sélectionnez la crédibilité de la source de journal. La plage est comprise entre 0 (valeur la plus basse) et 10 (valeur la plus élevée). La crédibilité par défaut est 5. La crédibilité est une représentation de l'intégrité ou de la validité des événements créés par une source de journal. Le score de crédibilité affecté à une source de journal peut augmenter ou diminuer en fonction des événements entrants ou être ajusté en réponse à des règles d'événement créées par l'utilisateur. La crédibilité des événements des sources de journal contribue au calcul de l'ampleur des infractions et peut augmenter ou diminuer la valeur de gravité d'une infraction. |
| Collecteur d'événements cible | Sélectionnez la cible pour la source de journal. Lorsqu'une source de journal collecte activement des événements à partir d'une source distante, cette zone définit le dispositif qui interroge les événements. Cette option permet aux administrateurs d'interroger et de traiter les événements sur le collecteur d'événements cible, au lieu du dispositif de la console. Cela peut améliorer les performances dans les déploiements distribués. |
| Coalescence des événements | Cochez cette case pour permettre à la source de journal de fusionner (regrouper) les évènements. Les événements coalescents augmentent le nombre d'événements lorsque le même événement se produit plusieurs fois dans un intervalle de temps réduit. Les événements en coalescence permettent aux administrateurs d'afficher et de déterminer la fréquence à laquelle un même type d'événement se produit sur l'onglet Activité du journal. Lorsque cette case est décochée, les événements sont affichés individuellement et les informations ne sont pas regroupées. Les sources de journal nouvelles et détectées automatiquement héritent de la valeur de cette case de la configuration de Paramètres système dans l'onglet Admin. Les administrateurs peuvent utiliser cette case à cocher pour remplacer le comportement par défaut des paramètres système d'une source de journal individuelle. |
| Stocker le contenu utile des événements | Cochez cette case pour activer la source de journal pour stocker les informations de contenu d'un événement. Les sources de journal nouvelles et détectées automatiquement héritent de la valeur de cette case de la configuration de Paramètres système dans l'onglet Admin. Les administrateurs peuvent utiliser cette case à cocher pour remplacer le comportement par défaut des paramètres système d'une source de journal individuelle. |
| Extension de la source de journal | Facultatif. Sélectionnez le nom de l'extension à appliquer à la source de journal. Ce paramètre est disponible après le téléchargement d'une extension de source de journal. Les extensions de source de journal sont des fichiers XML qui contiennent des expressions régulières, qui peuvent remplacer ou réparer les modèles d'analyse syntaxique d'événements définis par un module de support de périphérique (DSM). |
| Condition d'utilisation de l'extension | Dans la zone de liste, sélectionnez la condition d'utilisation de l'extension de source de journal. Les options incluent :
|
| Groupes | Sélectionnez un ou plusieurs groupes pour la source de journal. |