Paramètres de la source du journal Syslog pour Cilasoft QJRN/400

Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal QJRN/400 Cilasoft sur QRadar Console à l'aide du protocole syslog.

Lorsque vous utilisez le protocole syslog, vous devez utiliser des paramètres spécifiques.

Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements syslog à partir de Cilasoft QJRN/400 :
Tableau 1. Paramètres source du journal Syslog pour Cilasoft QJRN/400 DSM
Paramètre Valeur
Log Source type Cilasoft QJRN/400
Protocol Configuration Syslog

Si Cilasoft QJRN/400 est configuré pour écrire des événements dans le système de fichiers intégré à l'aide de l'option *IFS, l'administrateur doit sélectionner Log File, puis configurer le protocole Log File.

Log Source Identifier Entrez l'adresse IP de votre installation Cilasoft QJRN/400 .
Enabled Cochez la case Activé pour activer la source de journal.

Par défaut, cette case est cochée.

Credibility Sélectionnez le fichier Credibility de la source de journal. La plage de valeurs possibles est comprise entre 0 et 10.

La crédibilité indique l'intégrité d'un événement ou d'une infraction telle que définie par le classement de crédibilité des périphériques source. La crédibilité augmente si plusieurs sources rapportent le même événement. La valeur par défaut est 5.

Target Event Collector Sélectionnez le fichier Collecteur d'événements cible à utiliser comme cible pour la source de journal.
Coalescing Events Cochez cette case pour permettre à la source de journal de fusionner (regrouper) les évènements.

Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Evénements de coalescence à partir des paramètres système dans IBM QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal.

Incoming Event Payload Dans la liste, sélectionnez l'encodeur Contenu d'évenement entrant pour l'analyse syntaxique et le stockage des journaux.
Store Event Payload Cochez la case Stocker le contenu de l'événement pour activer la source de journal afin de stocker les informations de contenu de l'événement.

Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Stocker le contenu de l'événement à partir des paramètres système dans IBM QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal.