Parâmetro de origem de log do Arquivo de log

Se o QRadar não detectar automaticamente a origem do log, inclua uma origem de log IBM z/OS, IBM CICS, IBM RACF, IBM DB2, Broadcom CA Top Secret ou Broadcom CA ACF2 no QRadar Console usando o protocolo Log File.

Ao usar o protocolo de arquivo de log, há parâmetros específicos que devem ser usados.

A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos de arquivo de log do IBM z/OS, do IBM CICS, do IBM RACF, do IBM DB2, do CA Top Secret ou do CA ACF2:
Tabela 1. Parâmetros de origem de log do Arquivo de log
Parâmetro Valor
Log Source name Digite um nome para a sua origem de log.
Log Source description Digite uma descrição para a origem de log.
Log Source type Selecione seu nome de DSM.
Protocol Configuration Arquivo de log
Log Source Identifier

Digite um endereço IP, nome do host ou nome para identificar a origem de eventos. Os endereços IP ou nomes de hosts são sugeridos, pois permitem que o QRadar identifique um arquivo de log para uma origem de eventos exclusiva.

Por exemplo, se a sua rede contém vários dispositivos, como várias imagens z/OS® ou um repositório de arquivos que contém todos os seus logs de eventos, você deve especificar um nome, endereço IP ou nome do host para a imagem ou local que identifica exclusivamente eventos para a fonte de log do DSM. Essa especificação permite que os eventos sejam identificados no nível de imagem ou local em sua rede que seus usuários possam identificar.

Service Type

Na lista Tipo de serviço, selecione o protocolo que você deseja usar ao recuperar arquivos de log de um servidor remoto. O padrão é SFTP.

  • SFTP - Protocolo de Transferência de Arquivos SSH
  • FTP - Protocolo de Transferência de Arquivos
  • SCP - Cópia segura

O protocolo subjacente que é usado para recuperar arquivos de log para o tipo de serviço SCP e SFTP requer que o servidor que está especificado no campo IP ou nome do host remoto tenha subsistema SFTP ativado.

Remote IP or Hostname

Digite o endereço IP ou o nome do host do dispositivo que armazena seus arquivos de log de eventos.

Remote Port

Digite a porta TCP no host remoto que esteja executando o Tipo de serviço selecionado. O intervalo válido é de 1 a 65535.

As opções incluem as portas:

  • FTP - Porta TCP 21
  • SFTP - Porta TCP 22
  • SCP - Porta TCP 22

Se o host dos seus arquivos de eventos estiver usando um número de porta não padrão para FTP, SFTP ou SCP, você deverá ajustar o valor da porta.

Remote User

Digite o nome ou o ID do usuário necessário para efetuar login no sistema que contém os arquivos de eventos.

  • Se seus arquivos de log estiverem na imagem IBM z/OS, digite o ID de usuário necessário para fazer login em IBM z/OS. O ID do usuário pode ter até 8 caracteres de comprimento.
  • Se seus arquivos de log estiverem em um repositório de arquivo, digite o nome do usuário necessário para efetuar login no repositório de arquivo. O nome de usuário pode ter até 255 caracteres de comprimento.
Remote Password

Digite a senha necessária para efetuar login no host.

Confirm Password

Confirme a senha necessária para efetuar login no host.

SSH Key File

Se você selecionar SCP ou SFTP como o Tipo de serviço, esse parâmetro fornecerá a opção de definir um arquivo de chave privado SSH. Ao fornecer um arquivo de chave SSH, o campo Senha remota será ignorado.

Remote Directory

Digite o local do diretório no host remoto a partir do qual os arquivos são recuperados, relativo à conta do usuário que você está usando para efetuar login.

Recursive

Se você desejar que o padrão do arquivo procure as subpastas no diretório remoto, selecione esta caixa de seleção. Por padrão, a caixa de seleção não é selecionada.

Se você configurar SCP como o Tipo de serviço, a opção Recursivo será ignorada.

FTP File Pattern

Se você selecionar SFTP ou FTP como o Tipo de serviço, poderá configurar a expressão regular (regex) necessária para filtrar a lista de arquivos que são especificados no Diretório remoto. Todos os arquivos correspondentes são incluídos no processamento.

O mainframe IBM z/OS que usa IBM® Security zSecure Audit grava arquivos de eventos usando o padrão: <product_name>.<timestamp>.gz

O padrão do arquivo FTP que você especificar deve corresponder ao nome designado aos arquivos de eventos. Por exemplo, para coletar arquivos que comecem com zOS e terminem com .gz, digite o código a seguir:

zOS.*\.gz

A utilização deste parâmetro requer conhecimento de expressões regulares (regex). Para obter mais informações sobre regex, consulte Lição: expressões regulares (https://docs.oracle.com/javase/tutorial/essential/regex/).

FTP Transfer Mode

Essa opção será exibida somente se você selecionar FTP como o Tipo de serviço. A partir da lista, selecione Binário.

O modo de transferência binário é necessário para os arquivos de eventos que são armazenados em um formato binário ou compactado, como os archives zip, gzip, tar ou tar+gzip.

SCP Remote File

Se você selecionar SCP como o Tipo de serviço, deverá digitar o nome do arquivo do arquivo remoto.

Start Time

Digite o horário do dia que deseja que o processamento comece. Por exemplo, digite 00:00 para planejar o protocolo de Arquivo de log para coletar arquivos de eventos à meia-noite.

Esse parâmetro funciona com o valor de Recorrência para estabelecer quando e com que frequência o Diretório Remoto é varrido em busca de arquivos. Digite o horário de início, com base em um relógio de 24 horas, no seguinte formato: HH: MM.

Recurrence

Digite a frequência, começando no horário de início, que você deseja que o diretório remoto seja varrido. Digite este valor em horas (H), minutos (M) ou dias (D).

Por exemplo, digite 2H se você desejar que o diretório remoto seja varrido a cada 2 horas a partir da hora de início. O padrão é 1H.

Run On Save

Selecione esta caixa de seleção se desejar que o protocolo de Arquivo de log seja executado imediatamente após você clicar em Salvar.

Após o Executar ao salvar ser concluído, o protocolo de arquivo de log segue o horário de início configurado e o planejamento de recorrência.

A seleção de Executar ao salvar limpa a lista de arquivos processados anteriormente para o parâmetro Ignorar arquivo processado anteriormente.

EPS Throttle

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O intervalo válido é de 100 a 5000.

Processor

A partir da lista, selecione gzip.

Os processadores permitem que os archives de arquivo de evento sejam expandidos e o conteúdo seja processado para os eventos. Os arquivos são processados após serem transferidos por download para o QRadar O QRadar pode processar arquivos no formato de archive zip, gzip, tarou tar+gzip

Ignore Previously Processed File(s)

Selecione essa caixa de seleção para rastrear e ignorar arquivos que já foram processados pelo protocolo de Arquivo de log.

QRadar examina os arquivos de log no diretório remoto para determinar se um arquivo foi processado anteriormente pelo protocolo Arquivo de log. Se um arquivo anteriormente processado for detectado, o protocolo de Arquivo de log não fará download do arquivo para processamento. Todos os arquivos que não foram processados anteriormente são transferidos por download.

Essa opção se aplica somente a tipos de serviço FTP e SFTP.

Change Local Directory?

Selecione esta caixa de seleção para definir um diretório local em seu QRadar para armazenar arquivos transferidos por download durante o processamento

É sugerido que você deixe essa caixa de seleção desmarcada. Quando essa caixa de seleção está marcada, o campo Diretório local é exibido, fornecendo a você a opção de configurar o diretório local a ser usado para armazenar arquivos.

Event Generator

Na lista Event Generator, selecione LineByLine.

O Gerador de Evento aplica mais processamento aos arquivos de eventos recuperados. Cada linha é um único evento. Por exemplo, se um arquivo tiver 10 linhas de texto, 10 eventos separados serão criados.