QRadar での MEG ログ・ソース拡張の追加

QRadar® コンソールの MEG ログソースに拡張ドキュメントを追加する。

このタスクについて

拡張文書は Extensible Markup Language (XML) 形式の文書であり、一般的な任意のテキスト・エディター、コード・エディター、またはマークアップ・エディターを使用して作成したり編集したりすることができます。 複数の拡張文書を作成できますが、1 つのログ・ソースに適用できる拡張文書は 1 つだけです。

拡張文書により、特定のログ・ソースのエレメントを構文解析する方法を拡張したり変更したりすることができます。 拡張文書を使用して、構文解析の問題を修正したり、DSM からのイベントに対するデフォルトの構文解析をオーバーライドしたりすることができます。

拡張文書は、ネットワーク内のアプライアンスまたはセキュリティー・デバイスのイベントを解析する DSM が存在しないときにイベントのサポートを提供することもできます。

手順

  1. QRadar コンソールから、 「Admin」 タブをクリックし、「 Data Sources 」 > 「 Log Source Extensions 」を選択します。
  2. IBMMaaS360MobileEnterpriseGateway_ext という名前の新しい拡張ドキュメントを探します。 XMLファイルには以下の内容が含まれている。
    <?xml version="1.0" encoding="UTF-8" standalone="yes"?>
    <ns2:device-extension xmlns:ns2="event_parsing/device_extension">
        <pattern id="DestinationIp-Pattern-1">Server\s\[(.*?):[0-9]+\]</pattern>
        <pattern id="DestinationPort-Pattern-1">Server\s\[.*?:([0-9]+)\]</pattern>
        <pattern id="EventName-Pattern-1">(MaaS360MEGAuth\:\s\[PASSWORD_AUTH\]\s\[SUCCESS\])</pattern>
        <pattern id="EventName-Pattern-2">(MaaS360MEGAuth\:\s\[PASSWORD_AUTH\]\s\[FAILURE\])</pattern>
        <pattern id="EventName-Pattern-3">(MaaS360MEGAuth\:\s\[CERT_AUTH\]\s\[SUCCESS\])</pattern>
        <pattern id="EventName-Pattern-4">(MaaS360MEGAuth\:\s\[CERT_AUTH\]\s\[FAILURE\])</pattern>
        <pattern id="EventName-Pattern-5">(MaaS360MEGWebAuth\:\s\[RES_AUTH_RSP_PASS\])</pattern>
        <pattern id="EventName-Pattern-6">(MaaS360MEGWebAuth\:\s\[RES_AUTH_RSP_FAIL\])</pattern>
        <pattern id="UserName-Pattern-1">User\s\[(.*?)\]</pattern>
        <match-group device-type-id-override="4003" order="1">
            <matcher order="1" capture-group="1" pattern-id="DestinationIp-Pattern-1" field="DestinationIp"/>
            <matcher order="1" capture-group="1" pattern-id="DestinationPort-Pattern-1" field="DestinationPort"/>
            <matcher order="1" capture-group="1" pattern-id="EventName-Pattern-1" field="EventName"/>
            <matcher order="2" capture-group="1" pattern-id="EventName-Pattern-2" field="EventName"/>
            <matcher order="3" capture-group="1" pattern-id="EventName-Pattern-3" field="EventName"/>
            <matcher order="4" capture-group="1" pattern-id="EventName-Pattern-4" field="EventName"/>
            <matcher order="5" capture-group="1" pattern-id="EventName-Pattern-5" field="EventName"/>
            <matcher order="6" capture-group="1" pattern-id="EventName-Pattern-6" field="EventName"/>
            <matcher order="1" capture-group="1" pattern-id="UserName-Pattern-1" field="UserName"/>
            <event-match-multiple force-qidmap-lookup-on-fixup="true" send-identity="UseDSMResults" pattern-id="EventName-Pattern-1"/>
        </match-group>
    </ns2:device-extension>
    拡張ドキュメントを編集するには、 「参照 」をクリックしてファイルを探し、「 アップロード 」をクリックします。
  3. 「保存」をクリックします。
  4. Admin タブで、 Deploy Changes をクリックします。

次に実行するタスク

QRadar が MEG からのログを受け取れるように、 QRadar Console で MEG ログソースの設定を行う。