ログ・ソース・タイプのログ・ソース自動検出の構成
インスタンスごとに手動でログ・ソースを作成する必要がないように、ログ・ソース・タイプのログ・ソース自動検出を構成します。 また、ログ・ソースの自動検出の構成は、共通形式を共有するデバイスの検出精度を向上させるのに役立ち、誤って検出されたデバイスの作成を回避することによってパイプラインのパフォーマンスを向上させることができます。
始める前に
QRadarV7.3.2 で、以前のバージョンからのアップグレードは、 QRadar データベースに保存されているグローバル・コンフィギュレーション設定を有効にします。 グローバル設定は、最初は、 /opt/qradar/conf/ QRadar Consoleディレクトリーの TrafficAnalysisConfig.xml ファイルの内容に基づいて設定されます。 V7.3.2 にアップグレードする前にこのファイルがカスタマイズされていた場合、そのカスタマイズは保持されます。 デプロイメント内の他の管理対象ホストに別のカスタマイズが存在する場合、それらのカスタマイズはグローバル設定に引き継がれません。 構成ファイル方式を使用することで、イベントごとのプロセッサー自動検出設定は引き続き有効にできます。 で、グローバル自動検出設定を無効にします。
このタスクについて
ログ・ソースの自動検出が有効なときは、ネットワーク内に多数のインスタンスを持つカスタム・ログ・ソース・タイプを作成する場合に、インスタンスごとに手動でログ・ソースを作成する必要がありません。
QRadar REST API またはコマンド・ライン・スクリプトを使用して、どのログ・ソース・タイプを自動検出するかを有効または無効にすることもできます。 少ない数のログ・ソース・タイプを使用する場合は、どのログ・ソースを自動検出するかを構成して、検出の速度を向上させることができます。
ファイル・ベースの (非グローバル) 設定に戻すことを選択した場合、自動検出は構成ファイルでのみ構成できます。 DSM エディターと REST API は、グローバル設定を使用した場合にのみ動作します。 カスタム自動検出構成がある場合は、グローバル設定および DSM エディターに移動してください。
ログ・ソースが誤ったタイプとして識別されないように、自動検出エンジンを調整します。 誤った検出は、DSM が対応するタイプのシステムから発信されたイベントではないのに、DSM が自身のイベントとして誤って認識したときに発生します。 例えば、イベントの形式が、DSM がサポートするイベントの形式に似ている場合や、DSM が探しているキーワードと同じキーワードがイベントに含まれている場合があります。 また、イベントを生成しているシステム用の DSM が存在し、そのイベントがあまりにも似ているために、誤った DSM が、正しい DSM であるかのようにそれらのイベントの解析に成功する場合にも、誤った検出が発生することがあります。 その DSM は、それらのイベントを誤って自身のイベントと認識し、自動検出エンジンが、正しいタイプでないログ・ソースを作成します。
例えば、 QRadar デプロイメントに Linux® システムと AIX® システムの両方があり、それらのほとんどが Linuxであるとします。 「自動検出の最小成功イベント数 (Minimum Successful Events for Autodetection)」 パラメーター、または Linuxの 「自動検出の最小成功イベント数 (Minimum Successful Events for Autodetection)」 を減らすことができます。 あるいは、 「自動検出の最小成功イベント数 (Minimum Successful Events for Autodetection)」 パラメーター、または AIXの 「自動検出の最小成功イベント数 (Minimum Successful Events for Autodetection)」 パラメーターを増やしてください。