Parâmetros de origem de log do syslog para o Honeycomb Lexicon File Integrity Monitor

Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do Honeycomb Lexicon File Integrity Monitor no QRadar Console usando o protocolo syslog.

Ao usar o protocolo Syslog, há parâmetros específicos que devem ser usados.

A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos de syslog do Honeycomb Lexicon File Integrity Monitor:
Tabela 1. Parâmetros de origem de log do syslog para o DSM do Honeycomb Lexicon File Integrity Monitor
Parâmetro Valor
Log Source Name Digite um nome para a sua origem de log.
Log Source Description Digite uma descrição para a origem de log.
Log Source Type Honeycomb Lexicon File Integrity Monitor
Protocol Configuration Syslog
Log Source Identifier

Digite o endereço IP ou o nome do host da origem de log como um identificador para eventos da instalação do Honeycomb Lexicon FIM.

O Identificador de origem de log deve ser um valor exclusivo.

Enabled

Selecione essa caixa de seleção para ativar a origem de log. Por padrão, essa caixa de seleção é marcada.

Credibility

Na lista, selecione a Credibilidade da origem de log. O intervalo é de 0 – 10.

A credibilidade indica a integridade de um evento ou ofensa conforme determinado pela classificação de credibilidade a partir dos dispositivos de origem. Credibilidade aumenta se várias fontes relatam o mesmo evento. O padrão é 5.

Target Event Collector

Na lista, selecione o Coletor de eventos de destino a ser usado como o destino da origem de log.

Coalescing Events

Marque essa caixa de seleção para permitir que a origem do log una (empacote) eventos.

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Eventos de Coalescing nas Configurações do Sistema no QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.

Incoming Event Payload

Na lista, selecione o codificador de carga útil de entrada para analisar e armazenar os logs.

Store Event Payload

Selecione essa caixa de seleção para ativar que a origem de log armazene as informações de carga de trabalho do evento.

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Carga útil de eventos de armazenamento nas Configurações do Sistema do QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.