Paramètres de source de journal Log File pour Sun ONE LDAP
Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Sun ONE LDAP à QRadar Console à l'aide du protocole Log File.
Lorsque vous utilisez le protocole Log File, vous devez utiliser des paramètres spécifiques.
| Paramètre | Valeur |
|---|---|
| Log Source name | Entrez un nom pour votre source de journal. |
| Log Source description | Entrez une description pour la source de journal. |
| Log Source type | Sun ONE LDAP |
| Protocol Configuration | Fichier journal |
| Log Source Identifier | Entrez une adresse IP, un nom d'hôte ou un nom pour identifier la source d'événement. Les adresses IP ou les noms d'hôte permettent à QRadar d'identifier un fichier journal à une source d'événement unique. Par exemple, si votre réseau contient plusieurs unités, telles qu'une console de gestion ou un référentiel de fichiers, indiquez l'adresse IP ou le nom d'hôte de l'unité qui a créé l'événement. Cela permet d'identifier les événements au niveau de l'unité dans votre réseau, au lieu d'identifier l'événement pour la console de gestion ou le référentiel de fichiers. |
| Service Type | Entrez le port TCP sur l'hôte distant qui exécute le type de service sélectionné. La plage valide est comprise entre 1 et 65535. Les options incluent :
Important: Si l'hôte de vos fichiers d'événements utilise un numéro de port non standard pour FTP, SFTP ou SCP, vous devez ajuster la valeur du port.
|
| Remote User | Entrez le nom d'utilisateur nécessaire pour la connexion à l'hôte contenant vos fichiers d'événements. Le nom d'utilisateur peut comporter jusqu'à 255 caractères. |
| Confirm Password | Confirmez le mot de passe nécessaire pour la connexion à l'hôte. |
| SSH Key File | Si vous sélectionnez SCP ou SFTP comme Type de service, ce paramètre vous permet de définir un fichier de clé privée SSH. Lorsque vous fournissez un fichier de clé SSH, la zone Mot de passe distant est ignorée. |
| Remote Directory | Entrez l'emplacement du répertoire sur l'hôte distant à partir duquel les fichiers sont extraits, relativement au compte utilisateur que vous utilisez pour vous connecter.
Important: Pour FTP uniquement. Si vos fichiers journaux se trouvent dans le répertoire de base de l'utilisateur distant, vous pouvez laisser la zone de répertoire distant vide. Il s'agit de prendre en charge les systèmes d'exploitation sur lesquels la commande CWD (changement du répertoire de travail) est restreinte.
|
| Recursive | Activez cette case pour autoriser les connexions FTP ou SFTP à rechercher des sous-dossiers dans le répertoire distant des événements de données de manière récursive. Les données collectées depuis des sous-dossiers dépendent des correspondances avec l'expression régulière du masque de fichiers FTP. L'option Récursive n'est pas disponible pour les connexions SCP. |
| FTP File Pattern | Par exemple, si vous souhaitez répertorier tous les fichiers commençant par le mot log, suivi d'un ou plusieurs chiffres et se terminant par tar.gz, utilisez l'entrée suivante : log[0-9]+\.tar\.gz. L'utilisation de ce paramètre nécessite une connaissance des expressions régulières (regex). Pour plus d'informations sur les expressions régulières, voir le site Web Oracle (http://docs.oracle.com/javase/tutorial/essential/regex/) Si vous sélectionnez SFTP ou FTP comme Type de service, cette option vous permet de configurer l'expression régulière (regex) nécessaire pour filtrer la liste des fichiers qui sont spécifiés dans le répertoire distant. Tous les fichiers correspondants sont inclus dans le traitement. |
| FTP Transfer Mode | Dans la zone de liste, sélectionnez le mode de transfert à appliquer à cette source de journal :
Important: Vous devez sélectionner AUCUN pour le paramètre Processeur et LIGNEYLIGNE le paramètre Générateur d'événements lorsque vous utilisez ASCII comme mode de transfert FTP.
Cette option apparaît uniquement si vous sélectionnez FTP comme Type de service. Le paramètre Mode de transfert FTP vous permet de définir le mode de transfert de fichier lors de l'extraction de fichiers journaux via FTP. |
| SCP Remote File | Si vous sélectionnez SCP comme type de service, vous devez entrer le nom du fichier distant. |
| Start Time | Entrez l'heure de début du traitement. Ce paramètre fonctionne avec la valeur Récurrence pour déterminer quand et à quelle fréquence les fichiers du répertoire distant doivent être examinés. Entrez l'heure de début au format 24 heures, comme suit : HH:MM. |
| Recurrence | Entrez la fréquence d'analyse du répertoire distant, à partir de l'heure de début. Entrez cette valeur en heures (H), minutes (M) ou jours (D). Par exemple, entrez 2H si vous souhaitez que le répertoire soit analysé toutes les 2 heures. La valeur par défaut est 1H. |
| Run On Save | Cochez cette case si vous voulez que le protocole Log File s'exécute immédiatement lorsque vous cliquez sur Sauvegarder. Une fois l'exécution lors de la sauvegarde terminée, le protocole Log File respecte l'heure de début et la planification de récurrence que vous avez configurées. Si vous sélectionnez Exécuter lors de la sauvegarde, la liste des fichiers traités précédemment est effacée pour le paramètre Ignorer les fichiers traités précédemment. |
| EPS Throttle | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La plage valide est comprise entre 100 et 5000. |
| Processor | Si les fichiers qui se trouvent sur l'hôte distant sont stockés au format d'archive zip, gzip, tar ou tar+gzip, sélectionnez le processeur qui permet l'expansion des archives et le traitement du contenu. |
| Ignore Previously Processed File(s) | Cette option s'applique uniquement aux types de service FTP et SFTP. Cochez cette case pour effectuer le suivi des fichiers qui ont déjà été traités et si vous ne souhaitez pas que les fichiers soient traités une seconde fois. |
| Change Local Directory? | Cochez cette case afin de définir un répertoire local sur votre système QRadar pour le stockage des fichiers téléchargés lors du traitement. Pour la plupart des configurations, cette case peut rester décochée. Lorsque vous cochez la case, la zone Répertoire local s'affiche, ce qui vous permet de configurer un répertoire local à utiliser pour le stockage temporaire des fichiers. |
| Event Generator | Le format ID-Linked Multiline traite les journaux d'événements multilignes qui contiennent une valeur commune au début de chaque ligne dans un message d'événement multiligne. Cette option affiche la zone Modèle d'ID message qui utilise une expression régulière pour identifier et réassembler l'événement multiligne dans un contenu d'événement unique. Sélectionnez ID-Linked Multiline pour traiter le journal des événements extrait en tant qu'événements multilignes. |
| Folder Separator | La plupart des configurations peuvent utiliser la valeur par défaut de la zone Séparateur de dossiers. Cette zone n'est utilisée que par les systèmes d'exploitation qui utilisent un autre caractère pour définir des dossiers séparés. Par exemple, les points séparant les dossiers sur les systèmes mainframe. Entrez le caractère utilisé pour séparer les dossiers de votre système d'exploitation. La valeur par défaut est /. |