Options de configuration du protocole UDP Multiline Syslog
Pour créer un événement à une seule ligne à partir d'une événement multi-lignes, configurez une source de journal de façon à utiliser le protocole multi-lignes UDP. Le protocole UDP Multiline Syslog utilise une expression régulière pour identifier et reconstituer les messages Syslog multi-lignes dans une charge d'événements unique.
2467222, dans la zone conn. Cette valeur de zone est capturée afin que tous les messages syslog contenant conn=2467222 soient combinés en un seul événement.15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SEARCH RESULT tag=101
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH base="dc=xxx"
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH attr=gidNumber
15:08:56 <IP_address> slapd[517]: conn=2467222 op=1 SRCH base="dc=xxx"| Paramètre | Descriptif |
|---|---|
| Configuration du protocole | UDP Multiline Syslog |
| Identificateur de source de journal | Entrez un nom unique pour la source de journal. Les identifiants de source de journal peuvent prendre n'importe quelle valeur valide et ne doivent pas nécessairement faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si vous avez configuré plusieurs sources de journaux syslog multilignes UDP, veillez à attribuer un nom unique à chacune d'entre elles. Nouveautés d' UP15 Vous pouvez désormais configurer jusqu'à 10 identifiants de source de journalisation pour une source de journalisation multiligne basée sur Syslog dans l' UDP. |
| Port d'écoute | Le numéro du port par défaut utilisé par QRadar pour accepter les événements UDP Multiline Syslog entrants est 517. Vous pouvez utiliser un autre port compris entre 1 et 65535. Pour modifier une configuration enregistrée afin d'utiliser un nouveau numéro de port, procédez comme suit :
La mise à jour du port est terminée et la collecte d'événements démarre sur le nouveau numéro de port. |
| Modèle d'ID message | Expression régulière (regex) requise pour filtrer les messages de charges d'événements. Les messages d'événements multi-lignes UDP doivent contenir une valeur d'identification commune se répétant sur chaque ligne du message d'événement. |
| Formatage d'événement | Formateur d'événements qui formate les contenus entrants détectés par le programme d'écoute. Sélectionnez Aucun formatage pour que le contenu reste inchangé. Sélectionnez Cisco ACS Multiline pour formater le contenu en une seule ligne. L'en-tête syslog ACS comporte les zones |
| Afficher les options avancées | La valeur par défaut est NO. Sélectionnez Oui si vous souhaitez configurer des options avancées. |
| Utiliser le nom source personnalisé | Cochez la case si vous souhaitez personnaliser le nom de la source avec une expression régulière. |
| Expression régulière de nom source | Utilisez les paramètres Source Name Regex et Source Name Formatting String si vous souhaitez personnaliser la façon dont QRadar détermine la source des événements traités par cette configuration UDP Multiline Syslog. Pour Source Name Regex, entrez une expression régulière pour capturer une ou plusieurs valeurs d'identification à partir des contenus d'événement traités par ce protocole. Ces valeurs sont utilisées avec Source Name Formatting String pour définir une valeur source ou d'origine pour chaque événement. Cette valeur source est utilisée pour acheminer l'événement vers une source de journal avec une valeur Identificateur de la source de journal correspondante lorsque l'option Utiliser comme source de journal de passerelle est activée. |
| Chaîne de formatage de nom source | Vous pouvez utiliser une combinaison d'une ou plusieurs des entrées suivantes pour former une valeur source pour les contenus d'événement traités par ce protocole :
Par exemple, |
| Utiliser comme source de journal de passerelle | Si cette case est décochée, les événements entrants sont envoyés à la source de journal avec l'Identificateur de la source de journal correspondant à l'adresse IP d'où ils proviennent. Si elle est cochée, cette source de journal sert de point d'entrée unique ou de passerelle pour que les événements multilignes provenant de nombreuses sources entrent QRadar et soient traités de la même manière, sans qu'il soit nécessaire de configurer une source de journal UDP Multiline Syslog pour chaque source. Les événements avec un en-tête syslog compatible RFC3164 ou RFC5424 sont identifiés comme provenant de l'adresse IP ou du nom d'hôte dans leur en-tête, sauf si le paramètre Source Name Formatting String est utilisé, auquel cas cette chaîne de format est évaluée pour chaque événement. Tous ces événements sont acheminés via QRadar en fonction de cette valeur capturée. S'il existe une ou plusieurs sources de journal avec un Identificateur de la source de journal correspondant, elles reçoivent l'événement en fonction de l'ordre d'analyse syntaxique configuré. Si elles n'acceptent pas l'événement, ou s'il n'existe aucune source de journal avec un Identificateur de la source de journal correspondant, les événements sont analysés pour la détection automatique. |
| Mettre les événements multilignes sur une seule ligne | Affiche un événement sur une ou plusieurs lignes. Si cette case est cochée, tous les caractères de retour à la ligne et de retour chariot sont supprimés de l'événement. |
| Conserver des lignes entières pendant l'agrégation d'événements | Choisissez cette option pour supprimer ou conserver la partie des événements qui précède Modèle d'ID message lorsque le protocole concatène des événements avec le même modèle d'ID. |
| Limite de temps | Nombre de secondes d'attente pour des contenus correspondants supplémentaires avant que l'événement ne soit inséré dans le pipeline d'événements. La valeur par défaut est de 10 secondes. |
| Activé | Sélectionnez cette case pour activer la source de journal. |
| Crédibilité | Sélectionnez la crédibilité de la source de journal. La plage de valeurs possibles est comprise entre 0 et 10. La crédibilité indique l'intégrité d'un événement ou d'une infraction telle que définie par le classement de crédibilité des périphériques source. La crédibilité augmente si plusieurs sources rapportent le même événement. La valeur par défaut est 5. |
| Collecteur d'événements cible | Sélectionnez le collecteur d'événements dans votre déploiement qui doit héberger le programme d'écoute UDP Multiline Syslog. |
| Evénements en coalescence | Cochez cette case pour permettre à la source de journal de fusionner (regrouper) les évènements. Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Coalescence des événements des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal. |
| Stocker le contenu de l'événement | Cochez cette case pour activer la source de journal pour stocker les informations de contenu d'événement. Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Stocker le contenu de l'événement à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal. |