Fazendo upload de documentos de extensão para o QRadar

É possível criar vários documentos de extensão e, em seguida, fazer upload deles e associá-los a vários tipos de origem de log. A lógica da extensão de origem de log (LSX) é então usada para analisar os logs da origem de log não suportada.

Os documentos de extensão podem ser armazenados em qualquer lugar antes do upload para o IBM QRadar.

Procedimento

  1. Na guia Admin , clique em Log Source Extensions.
  2. Clique em Adicionar.
  3. Designe um nome.
  4. Opcional: Se você deseja aplicar esta extensão de origem de log em mais de uma instância de um tipo de fonte de log, selecione o tipo de fonte de log da lista disponível Tipo de Fonte de Log e clique na seta de inclusão para configurá-lo como padrão.

    Configurar o tipo de origem de log padrão aplica a extensão de origem de log a todos os eventos de um tipo de origem de log, incluindo as origens de log que são descobertas automaticamente.

    Assegure-se de testar a extensão para o tipo de origem de log primeiro para assegurar que os eventos sejam analisados corretamente.

  5. Clique em Procurar para localizar o LSX que você salvou e, em seguida, clique em Upload.

    QRadar valida o documento com relação ao XSD interno e verifica a validade do documento antes do documento de extensão ser transferido por upload para o sistema.

  6. Clique em Salvar e feche a janela.
  7. Associe a extensão de origem de log a uma origem de log.
    1. A partir da guia Admin , clique em Fontes de Dados > Fontes de Log.
    2. Clique duas vezes no tipo de origem de log para o qual criou o documento de extensão.
    3. A partir da lista Log Source Extension , selecione o documento que você criou.
    4. Clique em Salvar e feche a janela.