Par Nome-Valor
O DSM Name Value Par fornece a opção para integrar o IBM QRadar com dispositivos que podem não enviar normalmente logs do syslog.
O DSM Name Value Pair fornece um formato de log que fornece a opção de enviar logs para o QRadar Por exemplo, para um dispositivo que não exporta logs nativamente com syslog, é possível criar um script para exportar os logs de um dispositivo que o QRadar não suporta, formatar os logs no formato de log Par nome-valor e enviar os logs para QRadar usando syslog.
A origem de log do DSM Name Value Par que é configurada no QRadar , em seguida, recebe os logs e é capaz de analisar os dados, pois os logs são recebidos no formato de log do Name Value Pair.
O DSM do Par Nome-Valor aceita eventos usando syslog. O QRadar registra todos os eventos relevantes O formato de log para o DSM do Par Nome-Valor deve ser
uma lista de linha única separada por tabulação de Name=Parameter. O DSM
do Par Nome-Valor não requer um cabeçalho syslog válido.
O DSM do Par Nome-Valor está apto a analisar as tags a seguir:
Tag |
Descrição |
|---|---|
| DeviceType | Digite NVP como o DeviceType. Isso identifica os formatos de log como uma mensagem de log do Par nome-valor. Esse é um parâmetro necessário e |
| EventName | Digite o nome do evento que você deseja usar para identificar o evento na interface de Eventos quando utilizar as funções de Mapeamento de eventos. Para obter mais informações sobre eventos de mapeamento, consulte IBM QRadar User Guide. Esse é um parâmetro necessário. |
| EventCategory | Digite a categoria de evento que você deseja usar para
identificar o evento na interface de Eventos. Se esse valor não for incluído na mensagem de
log, o valor |
| SourceIp | Digite o endereço IP de origem para a mensagem. |
| SourcePort | Digite a porta de origem para a mensagem. |
| SourceIpPreNAT | Digite o endereço IP de origem para a mensagem antes que a conversão de endereço de rede (NAT) ocorra. |
| SourceIpPostNAT | Digite o endereço IP de origem para a mensagem depois que NAT ocorrer. |
| SourceMAC | Digite o endereço MAC de origem para a mensagem. |
| SourcePortPreNAT | Digite a porta de origem para a mensagem antes que NAT ocorra. |
| SourcePortPostNAT | Digite a porta de origem para a mensagem depois que NAT ocorrer. |
| DestinationIp | Digite o endereço IP de destino para a mensagem. |
| DestinationPort | Digite a porta de destino para a mensagem. |
| DestinationIpPreNAT | Digite o endereço IP de destino para a mensagem antes que NAT ocorra. |
| DestinationIpPostNAT | Digite o endereço IP para a mensagem depois que NAT ocorrer. |
| DestinationPortPreNAT | Digite a porta de destino para a mensagem antes que NAT ocorra. |
| DestinationPortPostNAT | Digite a porta de destino para a mensagem depois que NAT ocorrer. |
| DestinationMAC | Digite o endereço MAC de destino para a mensagem. |
| DeviceTime | Digite o horário em que o evento foi enviado, de acordo com o dispositivo. O formato é: YY/MM/DD hh:mm:ss. Se nenhum horário específico for fornecido, o cabeçalho syslog ou o parâmetro DeviceType será aplicado. |
| UserName | Digite o nome do usuário que está associado ao evento. |
| HostName | Digite o nome do host que está associado ao evento. Geralmente, esse parâmetro está associado somente a eventos de identidade. |
| GroupName | Digite o nome do grupo que está associado ao evento. Geralmente, esse parâmetro está associado somente a eventos de identidade. |
| NetBIOSName | Digite o nome do NetBIOS que está associado ao evento. Geralmente, esse parâmetro está associado somente a eventos de identidade. |
| Identidade | Digite TRUE ou FALSE para indicar se você deseja que este evento gere um evento de identidade. Um evento de identidade será gerado se a mensagem de log contiver o parâmetro SourceIp (se o parâmetro IdentityUseSrcIp estiver configurado para TRUE) ou DestinationIp (se o parâmetro IdentityUseSrcIp estiver configurado para FALSE) e um dos parâmetros a seguir: UserName, SourceMAC, HostName, NetBIOSName ou GroupName. |
| IdentityUseSrcIp | Digite TRUE ou FALSE (padrão). TRUE indica que você deseja usar o endereço IP de origem para a identidade. FALSE indica que você deseja usar o endereço IP de destino para a identidade. Esse parâmetro será usado somente se o parâmetro de Identidade estiver configurado para TRUE. |
Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com QRadar.
Exemplo 1
O exemplo a seguir analisa todos os campos:
DeviceType=NVP EventName=Test DestinationIpPostNAT=<IP_address> DeviceTime=2007/12/14 09:53:49 SourcePort=1111 Identity=FALSE SourcePortPostNAT=3333 DestinationPortPostNAT=6666 HostName=testhost DestinationIpPreNAT=<IP_address> SourcePortPreNAT=2222 DestinationPortPreNAT=5555 SourceMAC=<MAC_address> SourceIp=<IP_address> SourceIpPostNAT=<IP_address> NetBIOSName=<BIOS_name> DestinationMAC=<MAC_address> EventCategory=Accept DestinationPort=4444 GroupName=testgroup SourceIpPreNAT=<IP_address> UserName=<Username> DestinationIp=<IP_address>
Exemplo 2
O exemplo a seguir fornece identidade usando o endereço IP de destino:
<133>Apr 16 12:41:00 192.0.2.1 namevaluepair: DeviceType=NVP EventName=Test EventCategory=Accept Identity=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> UserName=<Username>
Exemplo 3
O exemplo a seguir fornece identidade usando o endereço IP de origem:
DeviceType=NVP EventName=Test EventCategory=Accept DeviceTime=2007/12/14 09:53:49 SourcePort=5014 Identity=TRUE IdentityUseSrcIp=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> DestinationMAC=<MAC_address> UserName=<Username>
Exemplo 4
O exemplo a seguir fornece uma entrada sem identidade:
DeviceType=NVP EventName=Test
EventCategory=Accept DeviceTime=2007/12/14 09:53:49
SourcePort=5014 Identity=FALSE
SourceMAC=<MAC_address>
SourceIp=<Source_IP_address>
DestinationIp=<Destination_IP_address>
DestinationMAC=<MAC_address>
UserName=<Username>