Opcje konfiguracji protokołu Google Cloud Pub/Sub
Protokół Google Cloud Pub/Sub jest protokołem wychodzącym/aktywnym dla produktu IBM® QRadar® , który gromadzi dzienniki platformy Google Cloud Platform (GCP).
| Parametr | Opis |
|---|---|
| Service Account Credential Type | Określ miejsce, z którego pochodzą wymagane referencje konta usługi. Upewnij się, że powiązane konto usługi ma rolę publikowania/subskrybent lub bardziej konkretne uprawnienie pubsub.subscriptions.consume na skonfigurowanym nazwie subskrypcji w usłudze GCP.
|
| Service Account Key | Pełny tekst z pliku JSON, który został pobrany podczas tworzenia klucza użytkownika zarządzanego przez użytkownika dla konta usługi w w serwisie Google Cloud Platform (GCP). Przykład:
|
| Subscription Name | Pełna nazwa subskrypcji usługi Cloud Pub/subskrypcji. Na przykład: projects/my-project/subscriptions/my-subscription. |
| Use As A Gateway Log Source | Wybierz tę opcję dla zebranych zdarzeń, aby przepływać przez mechanizm analizy ruchu QRadar i dla produktu QRadar w celu automatycznego wykrywania jednego lub większej liczby źródeł dzienników. Po wybraniu tej opcji można opcjonalnie użyć wzorca identyfikatora źródła dziennika w celu zdefiniowania niestandardowego identyfikatora źródła dziennika dla przetwarzanych zdarzeń. |
| Log Source Identifier Pattern | Jeśli wybrana jest opcja Użyj jako źródła dziennika bramy , użyj tej opcji, aby zdefiniować niestandardowy identyfikator źródła dziennika dla przetwarzanych zdarzeń. Jeśli wzorzec identyfikatora źródła dziennika nie jest skonfigurowany, program QRadar odbiera zdarzenia jako nieznane ogólne źródła dzienników. W polu Wzorzec identyfikatora źródła dziennika akceptowane są pary klucz-wartość, takie jak klucz= wartość, definiujące niestandardowy identyfikator źródła dziennika dla przetwarzanych zdarzeń oraz dla źródeł dzienników, które mają być automatycznie wykrywane, gdy ma to zastosowanie. Klucz : Identyfikator formatu identyfikatora, który jest pochodną wartości źródła lub pochodzenia. Wartością jest powiązany wzorzec wyrażenia regularnego, który jest używany do oceny bieżącego ładunku. Wartość (wzorzec wyrażenia regularnego) obsługuje także grupy przechwytywania, które mogą być używane do dalszego dostosowywania klucza (łańcuch formatu identyfikatora). Wiele par klucz-wartość można zdefiniować, wpisując każdy wzorzec w nowej linii. Jeśli używanych jest wiele wzorców, są one wartościowane w kolejności do momentu znalezienia dopasowania. Po znalezieniu dopasowania zostanie wyświetlony niestandardowy identyfikator źródła dziennika. W poniższych przykładach przedstawiono wiele funkcji par klucz-wartość:
|
| Use Predictive Parsing | Jeśli ten parametr zostanie włączony, algorytm wyodrębnia wzorce identyfikatora źródła dziennika ze zdarzeń bez uruchamiania regexu dla każdego zdarzenia, co zwiększa szybkość analizowania. Wskazówka: W rzadkich przypadkach algorytm może wprowadzać niepoprawne predykcje. Włącz analizę predykcyjną tylko dla typów źródeł dziennika, które mają otrzymywać wysokie współczynniki zdarzeń, i wymagają szybszego analizowania.
|
| Use Proxy | Wybierz tę opcję, aby program QRadar mógł nawiązać połączenie z serwerem GCP przy użyciu proxy. Jeśli serwer proxy wymaga uwierzytelniania, należy skonfigurować pola Serwer proxy, Port proxy, Nazwa użytkownika proxyi Hasło proxy . Jeśli serwer proxy nie wymaga uwierzytelniania, należy skonfigurować pola Serwer proxy i Port proxy . |
| Proxy IP or Hostname | Adres IP lub nazwa hosta serwera proxy. |
| Proxy Port | Numer portu, który jest używany do komunikacji z serwerem proxy. Wartość domyślna to 8080. |
| Proxy Username | Wymagane tylko wtedy, gdy serwer proxy wymaga uwierzytelniania. |
| Proxy Password | Wymagane tylko wtedy, gdy serwer proxy wymaga uwierzytelniania. |
| Ograniczenie EPS | Górny limit maksymalnej liczby zdarzeń na sekundę (EPS), który nie powinien przekraczać tego źródła dziennika. Wartością domyślną jest 5000. Jeśli wybrana jest opcja Użyj jako źródła dziennika bramy , ta wartość jest opcjonalna. Jeśli wartość parametru EPS Throttle pozostanie pusta, program QRadarnie będzie narzucał limitu EPS. |