Parâmetros de origem de log do Arquivo de Log para IBM WebSphere
Se o QRadar não detectar automaticamente a fonte de log, inclua uma fonte de log do IBM® WebSphere® no QRadar Console usando o protocolo de Arquivo de Log
Ao usar o protocolo de arquivo de log, há parâmetros específicos que devem ser usados.
| Parâmetro | Valor |
|---|---|
| Log Source name | Digite um nome de sua origem de log. |
| Log Source description | Digite uma descrição para a sua origem de log. |
| Log Source type | IBM WebSphere Servidor de Aplicativos |
| Protocol Configuration | Arquivo de log |
| Log Source Identifier | Digite um endereço IP, nome do host ou nome para identificar sua IBM WebSphere Application Server como uma origem de eventos no QRadar Endereços IP ou nomes de hosts são recomendados, pois permitem que o QRadar identifique um arquivo de log para uma origem de eventos exclusiva. Por exemplo, se a sua rede contiver diversos Serviços do Aplicativo IBM WebSphere que fornecem logs para um repositório de arquivo, especifique o endereço IP ou o nome do host do dispositivo que criou o log de eventos Isso permite que os eventos sejam identificados no nível do dispositivo em sua rede, em vez de identificar o repositório de arquivo. |
| Service Type | Na lista, selecione o protocolo que você deseja usar ao recuperar arquivos de log de um servidor remover. O padrão é SFTP.
O protocolo subjacente que é usado para recuperar arquivos de log para o tipo de serviço SCP e SFTP requer que o servidor especificado no campo IP ou nome do host remoto tem o subsistema SFTP ativado. |
| Remote IP or Hostname | Digite o endereço IP ou o nome do host do seu IBM WebSphere Application Server armazenando seus arquivos de log de eventos. |
| Porta remota | Digite a porta TCP no host remoto que esteja executando o Tipo de Serviço selecionado. O intervalo válido é de 1 a 65535. As opções incluem as portas de FTP:
Se o host dos seus arquivos de eventos estiver usando um número de porta não padrão para FTP, SFTP ou SCP, você deverá ajustar o valor da porta. |
| Remote User | Digite o nome do usuário necessário para efetuar login no host que contém os arquivos de eventos. O nome de usuário pode ter até 255 caracteres de comprimento. |
| Remote Password | Digite a senha necessária para efetuar login no host. |
| Confirm Password | Confirme a senha necessária para efetuar login no host. |
| SSH Key File | Se você selecionar SCP ou SFTP como o Tipo de serviço, esse parâmetro permitirá a definição de um arquivo de chave privado SSH. O campo Senha remota é ignorado quando você fornece um arquivo de chave SSH. |
| Remote Directory | Digite o local do diretório no host remoto para a célula e o caminho do arquivo especificado em Configurando o IBM IBM WebSphere Este é o diretório que você criou contendo seus arquivos de eventos IBM WebSphere Application Server . Somente para FTP. Se seus arquivos de log estiverem localizados no diretório inicial do usuário remoto, será possível deixar o diretório remoto em branco. Isso é para suportar sistemas operacionais nos quais uma mudança no comando de diretório ativo (CWD) é restrita. |
| Recursive | Selecione esta caixa de seleção se desejar que o padrão do arquivo procure subpastas. Por padrão, a caixa de seleção não é selecionada. A opção Recursivo é ignorada se você configurar o SCP como o Tipo de Serviço. |
| FTP File Pattern | Se você selecionar SFTP ou FTP como o Tipo de serviço, essa opção permitirá a configuração da expressão regular (regex) para filtrar a lista de arquivos que são especificados no Diretório remoto. Todos os arquivos correspondentes são incluídos no processamento. O padrão de arquivo FTP que você especificar deve combinar com o nome que você designou para seus logs da JVM em Customizando a Opção de Registro de Registro. Por exemplo, para coletar os logs do sistema, digite o código a seguir:
A utilização deste parâmetro requer conhecimento de expressões regulares (regex). Para obter mais informações, consulte o seguinte website: http://download.oracle.com/javase/tutorial/essential/regex/ |
| FTP Transfer Mode | Esta opção será exibida somente se você selecionar FTP como o Tipo de serviço. O parâmetro Modo de transferência por FTP permite a definição do modo de transferência de arquivo quando os arquivos de log são recuperados via FTP. Na lista, selecione o modo de transferência que você deseja aplicar a esta origem de log:
Deve-se selecionar Nenhum para o parâmetro Processador e LINEBYLINE no parâmetro Gerador de evento ao usar ASCII como o Modo de transferência por FTP. |
| SCP Remote File | Se você selecionar SCP como o Tipo de serviço, deverá digitar o nome do arquivo do arquivo remoto. |
| Start Time | Digite o horário do dia que deseja que o processamento comece. Esse parâmetro funciona com o valor Recorrência para estabelecer quando e com que frequência o Diretório remoto é verificado em busca de arquivos. Digite o horário de início, com base em um relógio de 24 horas, no seguinte formato: HH: MM. |
| Recurrence | Digite a frequência, começando no horário de início, que você deseja que o diretório remoto seja varrido. Digite este valor em horas (H), minutos (M) ou dias (D). Por exemplo, digite 2H se você desejar que o diretório seja varrido a cada 2 horas. O padrão é 1H. Ao programar um protocolo de arquivo de log, selecione um tempo de recorrência para o protocolo de arquivo de log mais curto do que o intervalo de gravação programado dos arquivos de log WebSphere Application Server . Isso assegura que os eventos do WebSphere sejam coletadas pelo protocolo do arquivo de log antes que o novo arquivo de log sobrescreva o log de eventos antigo |
| Run On Save | Marque esta caixa de seleção se desejar que o protocolo de arquivo de log seja executado logo após clicar em Salvar. Após a conclusão do Run On Save , o protocolo de arquivo de log segue seu cronograma de início e de recorrência configurado. A seleção de Run On Save limpa a lista de arquivos processados anteriormente para o parâmetro Ignorar Arquivo Previamente Processado. |
| EPS Throttle | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O intervalo válido é de 100 a 5000. |
| Processor | Se os arquivos no host remoto forem armazenados em um formato de archive zip, gzip, tar ou tar+gzip, selecione o processador que permite que os archives sejam expandidos e o conteúdo seja processado. |
| Ignore Previously Processed File(s) | Marque essa caixa de seleção para rastrear os arquivos que são processados. Os arquivos que foram processados anteriormente não são processados uma segunda vez. Esta caixa de seleção será aplicada somente aos Tipos de serviço FTP e SFTP. |
| Change Local Directory? | Marque essa caixa de seleção para definir o diretório local em seu QRadar que você deseja usar para armazenar arquivos transferidos por download durante o processamento Recomendamos que você deixe a caixa de seleção desmarcada. Quando a caixa de seleção é marcada, o campo Diretório local é exibido, fornecendo a opção de configurar o diretório local para uso no armazenamento de arquivos. |
| Event Generator | Na lista Gerador de Eventos , selecione WebSphere Application Server O Gerador de Eventos aplica mais processamento, que é específico para os arquivos de eventos recuperados para eventos IBM WebSphere Application Server . |
Para obter uma lista completa de parâmetros de protocolo de Arquivo de Log e seus valores, consulte Opções de configuração do protocolo Arquivo de Log.