Criação de um documento de extensões de origem de registro para obter dados QRadar®

Crie extensões de origem de log (LSX) quando as origens de log não tiverem um DSM suportado, para reparar um evento que tenha informações ausentes ou incorretas ou para analisar um evento quando o DSM associado falhar ao produzir um resultado.

Quando criar uma extensão de origem de log

Para origens de log que não possuem um DSM oficial, use um tipo de origem de log customizado para integrar origens de log. Uma extensão de origem de log (também conhecida como uma extensão de dispositivo) é, então, aplicada ao tipo de origem de log customizado para fornecer a lógica para análise dos logs. O LSX é baseado em expressões regulares Java™ e pode ser usado contra qualquer tipo de protocolo, como syslog, JDBCe Log File. Valores podem ser extraídos dos logs e mapeados para todos os campos comuns no IBM QRadar.

Ao usar extensões de origem de log para reparar conteúdo ausente ou incorreto, quaisquer novos eventos que forem produzidos pelas extensões de origem de log serão associados à origem de log que falhou ao analisar a carga útil original. Criar uma extensão evita que eventos desconhecidos ou não categorizados sejam armazenados como desconhecidos no QRadar.

Usando o Editor DSM para criar rapidamente uma extensão de origem de log

Para o IBM QRadar V7.2.8 e posterior, é possível usar o Editor DSM para criar extensões de origem de log. O Editor DSM fornece feedback em tempo real para que você saiba se a extensão da origem de log que está criando possui problemas. Use o DSM Editor para extrair campos, definir propriedades customizadas, categorizar eventos, definir novas definições de QID e definir seu próprio tipo de origem de log. Para obter mais informações sobre o Editor DSM, consulte IBM QRadar Administration Guide.

Processo para criar manualmente uma extensão de origem de log

Como alternativa, para criar manualmente uma extensão de origem de log, conclua as etapas a seguir:

  1. Assegure-se de uma origem de log ser criada no QRadar.

    Use um tipo de origem de log customizado para coletar eventos de uma origem quando o tipo de origem de log não estiver listado como um DSM suportado pelo QRadar

    Use o DSM Editor para criar o novo tipo de origem de log e, em seguida, crie manualmente a origem de log. É possível anexar um LSX a um tipo de origem de log suportado, como Windows, Bluecoat, Cisco e outros listados como DSMs suportados pelo QRadar .

  2. Para determinar os campos disponíveis, use a guia Atividade do log para exportar os logs para avaliação.
  3. Use o modelo de exemplo de documento de extensão para determinar os campos que podem ser usados.

    Não é necessário usar todos os campos no modelo. Determine os valores na origem de log que podem ser mapeados para os campos no modelo de documento de extensão.

  4. Remova os campos não usados e seus IDs de padrão correspondentes do documento de extensão de origem de log.
  5. Faça upload do documento de extensão e aplique a extensão à origem do log.
  6. Mapeie os eventos para seus equivalentes no QIDmap.

    Essa ação manual na guia Atividade de Log é usada para mapear eventos de origem de log desconhecidos para eventos conhecidos do QRadar para que possam ser categorizados e processados.