Par Nome-Valor

O DSM Name Value Par fornece a opção para integrar o IBM QRadar com dispositivos que podem não enviar normalmente logs do syslog.

O DSM Name Value Pair fornece um formato de log que fornece a opção de enviar logs para o QRadar Por exemplo, para um dispositivo que não exporta logs nativamente com syslog, é possível criar um script para exportar os logs de um dispositivo que o QRadar não suporta, formatar os logs no formato de log Par nome-valor e enviar os logs para QRadar usando syslog.

A origem de log do DSM Name Value Par que é configurada no QRadar , em seguida, recebe os logs e é capaz de analisar os dados, pois os logs são recebidos no formato de log do Name Value Pair.

Dica: os eventos para o DSM Name Value Pair não são descobertos automaticamente pelo QRadar.

O DSM do Par Nome-Valor aceita eventos usando syslog. O QRadar registra todos os eventos relevantes O formato de log para o DSM do Par Nome-Valor deve ser uma lista de linha única separada por tabulação de Name=Parameter. O DSM do Par Nome-Valor não requer um cabeçalho syslog válido.

Nota: o DSM Name Value Pair assume uma capacidade de criar scripts customizados ou conhecimento completo de seus recursos de dispositivo para enviar logs para o QRadar usando syslog no formato Name Value Pair.

O DSM do Par Nome-Valor está apto a analisar as tags a seguir:

Tabela 1. Tags de formato de log do Par Nome-Valor

Tag

Descrição

DeviceType

Digite NVP como o DeviceType. Isso identifica os formatos de log como uma mensagem de log do Par nome-valor.

Esse é um parâmetro necessário e DeviceType=NVP deve ser o primeiro par na lista.

EventName

Digite o nome do evento que você deseja usar para identificar o evento na interface de Eventos quando utilizar as funções de Mapeamento de eventos. Para obter mais informações sobre eventos de mapeamento, consulte IBM QRadar User Guide.

Esse é um parâmetro necessário.

EventCategory

Digite a categoria de evento que você deseja usar para identificar o evento na interface de Eventos. Se esse valor não for incluído na mensagem de log, o valor NameValuePair será usado.

SourceIp

Digite o endereço IP de origem para a mensagem.

SourcePort

Digite a porta de origem para a mensagem.

SourceIpPreNAT

Digite o endereço IP de origem para a mensagem antes que a conversão de endereço de rede (NAT) ocorra.

SourceIpPostNAT

Digite o endereço IP de origem para a mensagem depois que NAT ocorrer.

SourceMAC

Digite o endereço MAC de origem para a mensagem.

SourcePortPreNAT

Digite a porta de origem para a mensagem antes que NAT ocorra.

SourcePortPostNAT

Digite a porta de origem para a mensagem depois que NAT ocorrer.

DestinationIp

Digite o endereço IP de destino para a mensagem.

DestinationPort

Digite a porta de destino para a mensagem.

DestinationIpPreNAT

Digite o endereço IP de destino para a mensagem antes que NAT ocorra.

DestinationIpPostNAT

Digite o endereço IP para a mensagem depois que NAT ocorrer.

DestinationPortPreNAT

Digite a porta de destino para a mensagem antes que NAT ocorra.

DestinationPortPostNAT

Digite a porta de destino para a mensagem depois que NAT ocorrer.

DestinationMAC

Digite o endereço MAC de destino para a mensagem.

DeviceTime

Digite o horário em que o evento foi enviado, de acordo com o dispositivo. O formato é: YY/MM/DD hh:mm:ss. Se nenhum horário específico for fornecido, o cabeçalho syslog ou o parâmetro DeviceType será aplicado.

UserName

Digite o nome do usuário que está associado ao evento.

HostName

Digite o nome do host que está associado ao evento. Geralmente, esse parâmetro está associado somente a eventos de identidade.

GroupName

Digite o nome do grupo que está associado ao evento. Geralmente, esse parâmetro está associado somente a eventos de identidade.

NetBIOSName

Digite o nome do NetBIOS que está associado ao evento. Geralmente, esse parâmetro está associado somente a eventos de identidade.

Identidade

Digite TRUE ou FALSE para indicar se você deseja que este evento gere um evento de identidade.

Um evento de identidade será gerado se a mensagem de log contiver o parâmetro SourceIp (se o parâmetro IdentityUseSrcIp estiver configurado para TRUE) ou DestinationIp (se o parâmetro IdentityUseSrcIp estiver configurado para FALSE) e um dos parâmetros a seguir: UserName, SourceMAC, HostName, NetBIOSName ou GroupName.

IdentityUseSrcIp

Digite TRUE ou FALSE (padrão).

TRUE indica que você deseja usar o endereço IP de origem para a identidade. FALSE indica que você deseja usar o endereço IP de destino para a identidade. Esse parâmetro será usado somente se o parâmetro de Identidade estiver configurado para TRUE.

Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Exemplo 1

O exemplo a seguir analisa todos os campos:

DeviceType=NVP EventName=Test DestinationIpPostNAT=<IP_address> DeviceTime=2007/12/14 09:53:49 SourcePort=1111 Identity=FALSE SourcePortPostNAT=3333 DestinationPortPostNAT=6666 HostName=testhost DestinationIpPreNAT=<IP_address> SourcePortPreNAT=2222 DestinationPortPreNAT=5555 SourceMAC=<MAC_address> SourceIp=<IP_address> SourceIpPostNAT=<IP_address> NetBIOSName=<BIOS_name> DestinationMAC=<MAC_address> EventCategory=Accept DestinationPort=4444 GroupName=testgroup SourceIpPreNAT=<IP_address> UserName=<Username> DestinationIp=<IP_address>

Exemplo 2

O exemplo a seguir fornece identidade usando o endereço IP de destino:

<133>Apr 16 12:41:00 192.0.2.1 namevaluepair: DeviceType=NVP EventName=Test EventCategory=Accept Identity=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> UserName=<Username> 

Exemplo 3

O exemplo a seguir fornece identidade usando o endereço IP de origem:

DeviceType=NVP EventName=Test EventCategory=Accept DeviceTime=2007/12/14 09:53:49 SourcePort=5014 Identity=TRUE IdentityUseSrcIp=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> DestinationMAC=<MAC_address> UserName=<Username> 

Exemplo 4

O exemplo a seguir fornece uma entrada sem identidade:

DeviceType=NVP EventName=Test 
EventCategory=Accept DeviceTime=2007/12/14 09:53:49 
SourcePort=5014 Identity=FALSE 
SourceMAC=<MAC_address> 
SourceIp=<Source_IP_address> 
DestinationIp=<Destination_IP_address> 
DestinationMAC=<MAC_address> 
UserName=<Username>