Aggiunta di un'estensione di origine log MEG in QRadar

Aggiungere un documento di estensione alla sorgente di log MEG nella console QRadar®.

Informazioni su questa attività

Un documento di estensione è un documento formattato XML (Extensible Markup Language) che è possibile creare o modificare utilizzando qualsiasi testo comune, codice o editor di markup. È possibile creare più documenti di estensione ma una sorgente log può avere solo uno applicato ad esso.

Un documento di estensione può estendere o modificare come vengono analizzati gli elementi di una determinata origine log. È possibile utilizzare il documento di estensione per correggere un problema di analisi o sovrascrivere il parsing predefinito per un evento dal DSM.

Un documento di estensione può anche fornire supporto di eventi quando un DSM non esiste per paralizzare gli eventi per un dispositivo o dispositivo di sicurezza nella tua rete.

Procedura

  1. Dalla console QRadar, fare clic sulla scheda Amministrazione e selezionare Origini dati > Estensioni origine registro.
  2. Individuare il nuovo documento di estensione denominato IBMMaaS360MobileEnterpriseGateway_ext. Il file XML contiene i seguenti contenuti.
    <?xml version="1.0" encoding="UTF-8" standalone="yes"?>
    <ns2:device-extension xmlns:ns2="event_parsing/device_extension">
        <pattern id="DestinationIp-Pattern-1">Server\s\[(.*?):[0-9]+\]</pattern>
        <pattern id="DestinationPort-Pattern-1">Server\s\[.*?:([0-9]+)\]</pattern>
        <pattern id="EventName-Pattern-1">(MaaS360MEGAuth\:\s\[PASSWORD_AUTH\]\s\[SUCCESS\])</pattern>
        <pattern id="EventName-Pattern-2">(MaaS360MEGAuth\:\s\[PASSWORD_AUTH\]\s\[FAILURE\])</pattern>
        <pattern id="EventName-Pattern-3">(MaaS360MEGAuth\:\s\[CERT_AUTH\]\s\[SUCCESS\])</pattern>
        <pattern id="EventName-Pattern-4">(MaaS360MEGAuth\:\s\[CERT_AUTH\]\s\[FAILURE\])</pattern>
        <pattern id="EventName-Pattern-5">(MaaS360MEGWebAuth\:\s\[RES_AUTH_RSP_PASS\])</pattern>
        <pattern id="EventName-Pattern-6">(MaaS360MEGWebAuth\:\s\[RES_AUTH_RSP_FAIL\])</pattern>
        <pattern id="UserName-Pattern-1">User\s\[(.*?)\]</pattern>
        <match-group device-type-id-override="4003" order="1">
            <matcher order="1" capture-group="1" pattern-id="DestinationIp-Pattern-1" field="DestinationIp"/>
            <matcher order="1" capture-group="1" pattern-id="DestinationPort-Pattern-1" field="DestinationPort"/>
            <matcher order="1" capture-group="1" pattern-id="EventName-Pattern-1" field="EventName"/>
            <matcher order="2" capture-group="1" pattern-id="EventName-Pattern-2" field="EventName"/>
            <matcher order="3" capture-group="1" pattern-id="EventName-Pattern-3" field="EventName"/>
            <matcher order="4" capture-group="1" pattern-id="EventName-Pattern-4" field="EventName"/>
            <matcher order="5" capture-group="1" pattern-id="EventName-Pattern-5" field="EventName"/>
            <matcher order="6" capture-group="1" pattern-id="EventName-Pattern-6" field="EventName"/>
            <matcher order="1" capture-group="1" pattern-id="UserName-Pattern-1" field="UserName"/>
            <event-match-multiple force-qidmap-lookup-on-fixup="true" send-identity="UseDSMResults" pattern-id="EventName-Pattern-1"/>
        </match-group>
    </ns2:device-extension>
    Per modificare il documento di estensione, fare clic su Sfoglia per individuare il file e fare clic su Carica.
  3. Fare clic su Salva.
  4. Nella scheda Amministrazione, fare clic su Distribuisci modifiche.

Operazioni da eseguire successivamente

Configurare le impostazioni per l'origine dei registri MEG nella console QRadar in modo che QRadar possa accettare i registri da MEG.