Paramètres de source de journal Syslog pour ThreatGRID Malware Threat Intelligence Platform

Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal ThreatGRID Malware Threat Intelligence Platform à QRadar Console à l'aide du protocole Syslog.

Lorsque vous utilisez le protocole Syslog, vous devez utiliser des paramètres spécifiques.

Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements Syslog à partir de ThreatGRID Malware Threat Intelligence Platform :
Tableau 1. Paramètres de source de journal Syslog pour le DSM ThreatGRID Malware Threat Intelligence Platform
Paramètre Valeur
Log Source Name Entrez un nom pour votre source de journal
Log Source Description Entrez une description pour la source de journal.
Log Source Type ThreatGRID Malware Intelligence Platform
Protocol Configuration syslog
Log Source Identifier

Entrez l'adresse IP ou le nom d'hôte de la source de journal comme identificateur des événements de votre plateforme ThreatGRID Malware Intelligence Platform.

L'identificateur de source de journal doit être unique pour le type de source de journal.
Enabled

Sélectionnez cette case pour activer la source de journal. Par défaut, cette case est cochée.

Credibility

Dans la liste, sélectionnez la crédibilité de la source de journal. La plage de valeurs possibles est comprise entre 0 et 10.

La crédibilité indique l'intégrité d'un événement ou d'une infraction telle que définie par le classement de crédibilité des périphériques source. La crédibilité augmente si plusieurs sources rapportent le même événement. La valeur par défaut est 5.

Target Event Collector

Dans la liste, sélectionnez le Collecteur d'événements cible à utiliser comme cible pour la source de journal.

Coalescing Events

Cochez cette case pour permettre à la source de journal de fusionner (regrouper) les évènements.

Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Evénements de coalescence à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal.

Incoming Event Payload

Dans la liste, sélectionnez l'encodeur de contenu entrant pour l'analyse syntaxique et le stockage des journaux.

Store Event Payload

Cochez cette case pour activer la source de journal pour stocker les informations de contenu d'événement.

Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Stocker le contenu de l'événement à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal.