É possível criar vários documentos de
extensão e, em seguida, fazer upload deles e associá-los a vários tipos de
origem de log. A lógica da extensão de origem de log (LSX) é então
usada para analisar os logs da origem de log não suportada.
Os documentos de extensão podem ser armazenados em qualquer lugar antes do upload para o IBM
QRadar.
Procedimento
- Na guia Admin , clique em Log Source Extensions.
- Clique em Adicionar.
- Designe um nome.
- Opcional: Se você deseja aplicar esta extensão de origem de log em mais de uma instância de um tipo de fonte de log, selecione o tipo de fonte de log da lista disponível Tipo de Fonte de Log e clique na seta de inclusão para configurá-lo como padrão.
Configurar
o tipo de origem de log padrão aplica a extensão de origem de log a todos os
eventos de um tipo de origem de log, incluindo as origens de log que são
descobertas automaticamente.
Assegure-se de testar a extensão
para o tipo de origem de log primeiro para assegurar que os eventos sejam analisados
corretamente.
- Clique em Procurar para localizar o LSX que você salvou e, em seguida, clique em Upload.
QRadar valida o documento com relação ao XSD interno e verifica a validade do documento antes do documento de extensão ser transferido por upload para o sistema.
- Clique em Salvar e feche a janela.
- Associe a extensão de origem
de log a uma origem de log.
- A partir da guia Admin , clique em .
- Clique duas vezes no tipo de origem de log para o qual criou
o documento de extensão.
- A partir da lista Log Source Extension , selecione o documento que você criou.
- Clique em Salvar e feche a janela.