Paramètres de source de journal Log File pour IBM WebSphere

Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal IBM® WebSphere® sur le QRadar Console à l'aide du protocole Log File.

Lorsque vous utilisez le protocole Log File, vous devez utiliser des paramètres spécifiques.

Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements du fichier journal à partir de IBM WebSphere:
Tableau 1. Paramètres de la source de journal du fichier journal pour IBM WebSphere DSM
Paramètre Valeur
Log Source name Entrez un nom pour votre source de journal.
Log Source description Entrez une description de votre source de journal.
Log Source type IBM WebSphere Serveur d'applications
Protocol Configuration Fichier journal
Log Source Identifier

Entrez une adresse IP, un nom d'hôte ou un nom pour identifier votre IBM WebSphere Application Server en tant que source d'événement dans QRadar. Les adresses IP ou les noms d'hôte sont recommandés car ils permettent à QRadar d'identifier un fichier journal dans une source d'événement unique.

Par exemple, si votre réseau contient plusieurs serveurs IBM WebSphere Application Server qui fournissent des journaux à un référentiel de fichiers, indiquez l'adresse IP ou le nom d'hôte du périphérique qui a créé le journal des événements. Cela permet d'identifier les évènements au niveau de l'unité dans votre réseau au lieu d'identifier le référentiel de fichiers.

Service Type

Dans la liste, sélectionnez le protocole que vous souhaitez utiliser lors de l'extraction des fichiers journaux à partir d'un serveur de suppression. La valeur par défaut est SFTP.

  • SFTP - Protocole de transfert de fichiers SSH
  • FTP - Protocole de transfert de fichiers
  • SCP - Copie sécurisée

Le protocole sous-jacent qui est utilisé afin d'extraire les fichiers journaux pour les types de service SCP et SFTP requiert que le sous-système SFTP soit activé pour le serveur qui est spécifié dans la zone Adresse IP ou nom d'hôte distant.

Remote IP or Hostname

Entrez l'adresse IP ou le nom d'hôte de votre IBM WebSphere Application Server qui stocke vos fichiers journaux d'événements.

Port distant

Entrez le port TCP sur l'hôte distant qui exécute le type de service sélectionné. La plage valide est comprise entre 1 et 65535.

Les options incluent les ports FTP suivants :

  • FTP - Port TCP 21
  • SFTP - Port TCP 22
  • SCP - Port TCP 22

Si l'hôte de vos fichiers d'événements utilise un numéro de port non standard pour FTP, SFTP ou SCP, vous devez ajuster la valeur de port.

Remote User

Entrez le nom d'utilisateur nécessaire pour la connexion à l'hôte contenant vos fichiers d'événements.

Le nom d'utilisateur peut comporter jusqu'à 255 caractères.

Remote Password

Entrez le mot de passe nécessaire pour la connexion à l'hôte.

Confirm Password

Confirmez le mot de passe nécessaire pour la connexion à l'hôte.

SSH Key File

Si vous sélectionnez SCP ou SFTP comme Type de service, ce paramètre vous permet de définir un fichier de clé privée SSH.

La zone Mot de passe distant est ignorée lorsque vous fournissez un fichier de clés SSH.

Remote Directory

Entrez l'emplacement du répertoire sur l'hôte distant dans la cellule et le chemin de fichier que vous avez spécifiés dans Configuration d' IBM WebSphere. Il s'agit du répertoire que vous avez créé et qui contient vos fichiers d'événements IBM WebSphere Application Server .

Pour FTP seulement. Si vos fichiers journaux se trouvent dans le répertoire de base de l'utilisateur distant, vous pouvez laisser la zone de répertoire distant vide. Il s'agit de prendre en charge les systèmes d'exploitation sur lesquels la commande CWD (changement du répertoire de travail) est restreinte.

Recursive

Cochez cette case si vous souhaitez que le masque de fichier recherche également les sous-dossiers. Par défaut, la case est décochée.

L'option Récursif est ignorée si vous configurez SCP en tant que Type de service.

FTP File Pattern

Si vous sélectionnez SFTP ou FTP comme Type de service, cette option permet de configurer l'expression régulière (regex) pour filtrer la liste des fichiers spécifiés dans le Répertoire distant. Tous les fichiers correspondants sont inclus dans le traitement.

Le modèle de fichier FTP que vous spécifiez doit correspondre au nom que vous avez affecté à vos journaux JVM dans Personnalisation de l'option de consignation. Par exemple, pour collecter les journaux système, entrez le code suivant :

System.*\.log

L'utilisation de ce paramètre nécessite une connaissance des expressions régulières (regex). Pour plus d'informations, consultez le site Web suivant : http://download.oracle.com/javase/tutorial/essential/regex/

FTP Transfer Mode

Cette option s'affiche uniquement si vous sélectionnez FTP comme Type de service. Le paramètre Mode de transfert FTP permet de définir le mode de transfert de fichier lorsque les fichiers journaux sont extraits via FTP.

Dans la liste, sélectionnez le mode de transfert à appliquer à cette source de journal :

  • Binaire - Sélectionnez Binaire pour les sources de journal qui nécessitent des fichiers de données binaires ou des fichiers compressés zip, gzip, tar ou tar + gzip.
  • ASCII - Sélectionnez ASCII pour les sources de journal nécessitant un transfert de fichier ASCII via FTP.

Vous devez sélectionner Néant pour le paramètre Processeur et LINEBYLINE pour le paramètre Générateur évènements lorsque vous utilisez ASCII comme Mode de transfert FTP.

SCP Remote File

Si vous sélectionnez SCP comme type de service, vous devez entrer le nom du fichier distant.

Start Time

Entrez l'heure de début du traitement. Ce paramètre fonctionne avec la valeur Récurrence pour déterminer quand et à quelle fréquence les fichiers du répertoire distant doivent être examinés. Entrez l'heure de début au format 24 heures, comme suit : HH:MM.

Recurrence

Entrez la fréquence d'analyse du répertoire distant, à partir de l'heure de début. Entrez cette valeur en heures (H), minutes (M) ou jours (D). Par exemple, entrez 2H si vous souhaitez que le répertoire soit analysé toutes les 2 heures. La valeur par défaut est 1H.

Lorsque vous planificez un protocole de fichier journal, sélectionnez une heure de récurrence pour le protocole de fichier journal plus courte que l'intervalle d'écriture planifié des fichiers journaux WebSphere Application Server . Cela garantit que les événements WebSphere sont collectés par le protocole de fichier journal avant que le nouveau fichier journal ne remplace l'ancien journal des événements.

Run On Save

Sélectionnez cette case à cocher si vous voulez que le protocole Log File s'exécute immédiatement lorsque vous cliquez sur Sauvegarder. Une fois le Run On Save terminé, le protocole de fichier journal respecte l'heure de début et la planification de récurrence configurées.

La sélection de Run On Save efface la liste des fichiers précédemment traités pour le paramètre Ignorer les fichiers précédemment traités.

EPS Throttle

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La plage valide est comprise entre 100 et 5000.

Processor

Si les fichiers sur l'hôte distant sont stockés dans un format d'archive zip, gzip, tar ou tar+gzip, sélectionnez le processeur qui permet de développer les archives et de traiter le contenu.

Ignore Previously Processed File(s)

Cochez cette case pour effectuer le suivi des fichiers traités. Les fichiers précédemment traités ne sont pas traités une seconde fois.

Cette option s'applique uniquement aux types de service FTP et SFTP.

Change Local Directory?

Cochez cette case afin de définir un répertoire local sur votre système QRadar pour le stockage des fichiers téléchargés lors du traitement. Il est recommandé de ne pas sélectionner cette case à cocher. Lorsqu'elle est sélectionnée, la zone Répertoire local est affichée, ce qui vous permet de configurer le répertoire local à utiliser pour le stockage des fichiers.

Event Generator

Dans la liste Générateur d'événements , sélectionnez WebSphere Application Server.

Event Generator applique davantage de traitement, ce qui est spécifique aux fichiers d'événements extraits pour les événements IBM WebSphere Application Server .

Pour obtenir une liste complète des paramètres de protocole du fichier journal et de leurs valeurs, voir Options de configuration du protocole Log File.