Paramètres de source de journal osquery

Lorsque vous ajoutez une source de journal osquery à QRadar Console à l'aide du protocole TCP Multiline Syslog, vous devez utiliser des paramètres spécifiques.

Remarque: Vous devrez peut-être redémarrer rsyslog après avoir ajouté la source de journal dans QRadar.
Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements TCP Multiline Syslog à partir de osquery :
Tableau 1. Paramètres de source de journal TCP Multiline Syslog pour le DSM osquery
Paramètre Valeur
Log Source type osquery
Protocol Configuration TCP Multiline Syslog
Log Source Identifier osquery
Listen Port 12468
Aggregation Method Id-Linked
Message ID Pattern "Unique_ID":\"(.*?)"
Event Formatter Aucun formatage
Show Advanced Options Oui
Use As A Gateway Log Source Sélectionnez cette option.

Lorsque cette option est sélectionnée, les événements qui transitent par la source de journal peuvent être acheminés vers d'autres sources de journal en fonction du nom de source marqué sur les événements.

Retain Entire Lines During Event Aggregation Sélectionnez cette option.

Lorsque cette option est sélectionnée, vous pouvez supprimer ou conserver la partie des événements qui précède Message IDPattern lorsque vous concaténez des événements avec le même modèle d'ID.

Time Limit 5
Enabled Sélectionnez cette option pour activer la source de journal.

Pour obtenir la liste complète des paramètres du protocole Syslog multiligne d' TCP, ainsi que leurs valeurs, consultez la page « Options de configuration du protocole Syslog multiligne » à l'adresse TCP.