Visão geral do LEEF
O Log Event Extended Format (LEEF) é um formato de evento customizado para o IBM® Security QRadar®.
Qualquer fornecedor pode usar esta documentação para gerar eventos LEEF.
QRadar pode integrar, identificar e processar eventos LEEF. Os eventos LEEF devem usar a codificação de caracteres UTF-8.
É possível enviar eventos na saída LEEF para o QRadar usando os protocolos a seguir:
- Syslog
- Importação de arquivo com o Protocolo de Arquivo de Log
O método selecionado para fornecer eventos LEEF determina se os eventos podem ser descobertos automaticamente no QRadar. Quando os eventos são descobertos automaticamente, o nível de configuração manual necessário no QRadar é reduzido.
Conforme os eventos LEEF são recebidos, o QRadar analisa o tráfego de eventos em uma tentativa de identificar o dispositivo ou dispositivo. Esse processo é referido como análise de tráfego. Geralmente leva pelo menos 25 eventos LEEF para identificar e criar uma nova origem de log no QRadar. Até que a análise de tráfego identifique a origem de eventos, os 25 eventos iniciais são categorizados como DSM de Log Genérico SIM e o nome do evento é configurado como Evento de Log Desconhecido. Após o tráfego de evento ser identificado, o QRadar cria uma origem de log para categorizar e rotular adequadamente quaisquer eventos que são encaminhados de seu dispositivo ou software Eventos que são enviados de seu dispositivo são visualizáveis no QRadar na guia Atividade de Log .