Parâmetros de origem de log de arquivo de log para o Sun ONE LDAP
Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log LDAP Sun ONE no QRadar Console usando o protocolo Arquivo de Log.
Ao usar o protocolo de arquivo de log, há parâmetros específicos que devem ser usados.
| Parâmetro | Valor |
|---|---|
| Log Source name | Digite um nome para a sua origem de log. |
| Log Source description | Digite uma descrição para a origem de log. |
| Log Source type | Sun ONE LDAP |
| Protocol Configuration | Arquivo de log |
| Log Source Identifier | Digite um endereço IP, nome do host ou nome para identificar a origem de eventos. Endereços IP ou nomes de hosts permitem que o QRadar identifique um arquivo de log para uma origem de eventos exclusiva. Por exemplo, se sua rede contiver diversos dispositivos, como um console de gerenciamento ou um repositório de arquivo, especifique o endereço IP ou o nome do host do dispositivo que criou o evento. Isso permite que os eventos sejam identificados no nível do dispositivo em sua rede, em vez de identificar o evento para o console de gerenciamento ou o repositório de arquivo. |
| Service Type | Digite a porta TCP no host remoto que
esteja executando o Tipo de Serviço selecionado. O intervalo válido é de 1 a 65535. As
opções incluem:
Importante: Se o host para seus arquivos de eventos estiver usando um número de porta não padrão para FTP, SFTP ou SCP, deve-se ajustar o valor da porta.
|
| Remote User | Digite o nome do usuário necessário para efetuar login no host que contém os arquivos de eventos. O nome de usuário pode ter até 255 caracteres de comprimento. |
| Confirm Password | Confirme a senha necessária para efetuar login no host. |
| SSH Key File | Se você selecionar SCP ou SFTP como o Tipo de serviço, esse parâmetro permitirá definir um arquivo de chave privada SSH. Ao fornecer um arquivo de chave SSH, o campo Senha remota será ignorado. |
| Remote Directory | Digite o local do diretório no host remoto a
partir do qual os arquivos são recuperados, relativo à conta do
usuário que você está usando para efetuar login.
Importante: Apenas para FTP. Se
seus arquivos de log estiverem no diretório inicial do usuário remoto, será possível
deixar o diretório remoto em branco. Isso é para
suportar sistemas operacionais nos quais uma mudança no comando de diretório ativo (CWD)
é restrita.
|
| Recursive | Ative essa caixa de seleção para permitir que conexões FTP ou SFTP procurem recursivamente sub-pastas do diretório remoto para dados de evento. Dados que são coletados de sub-pastas dependem das correspondências para a expressão regular no padrão do arquivo FTP. A opção Recursivo não está disponível para conexões SCP. |
| FTP File Pattern | Por exemplo, se você desejar listar todos os arquivos que começam com a palavra log, seguida por um ou mais dígitos e terminando com tar.gz, use esta entrada: log[0-9]+\.tar\.gz. A utilização deste parâmetro requer conhecimento de expressões regulares (regex). Para obter mais informações sobre expressões regulares, consulte o website Oracle (http://docs.oracle.com/javase/tutorial/essential/regex/) Se você selecionar SFTP ou FTP como o Tipo de serviço, essa opção permitirá que você configure a expressão regular (regex) que é necessária para filtrar a lista de arquivos que são especificados no Diretório remoto. Todos os arquivos correspondentes são incluídos no processamento. |
| FTP Transfer Mode | Na caixa de
listagem, selecione o modo de transferência que você deseja aplicar a esta origem de log:
Importante: Você deve selecionar NONE para o parâmetro Processador e LINEBYLINE o parâmetro Gerador De Eventos quando você usa ASCII como o Modo de Transferência de FTP.
Essa opção será exibida somente se você selecionar FTP como o Tipo de serviço. O parâmetro FTP Transfer Mode permite que você defina o modo de transferência de arquivo ao recuperar arquivos de log via FTP. |
| SCP Remote File | Se você selecionar SCP como o Tipo de serviço, deve-se digitar o nome do arquivo remoto. |
| Start Time | Digite o horário do dia que deseja que o processamento comece. Esse parâmetro funciona com o valor de Recorrência para estabelecer quando e com que frequência o Diretório Remoto é varrido em busca de arquivos. Digite o horário de início, com base em um relógio de 24 horas, no seguinte formato: HH: MM. |
| Recurrence | Digite a frequência, começando no horário de início, que você deseja que o diretório remoto seja varrido. Digite este valor em horas (H), minutos (M) ou dias (D). Por exemplo, 2H se você desejar que o diretório seja varrido a cada 2 horas. O padrão é 1H. |
| Run On Save | Selecione esta caixa de seleção se desejar que o protocolo de arquivo de log seja executado imediatamente após você clicar em Salvar. Após o Executar ao salvar ser concluído, o protocolo de arquivo de log segue o horário de início configurado e o planejamento de recorrência. A seleção de Executar ao salvar limpa a lista de arquivos processados anteriormente para o parâmetro Ignorar arquivo processado anteriormente. |
| EPS Throttle | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O intervalo válido é de 100 a 5000. |
| Processor | Se os arquivos no host remoto forem armazenados em um formato de archive zip, gzip, tar ou tar+gzip, selecione o processador que permite que os archives sejam expandidos e conteúdo seja processado. |
| Ignore Previously Processed File(s) | Isso se aplica somente aos Tipos de serviço FTP e SFTP. Marque essa caixa de seleção para rastrear os arquivos que foram processados e você não deseja que os arquivos sejam processados uma segunda vez. |
| Change Local Directory? | Marque essa caixa de seleção para definir o diretório local em seu QRadar que você deseja usar para armazenar arquivos transferidos por download durante o processamento A maioria das configurações permite deixar essa caixa de seleção desmarcada. Quando você marca a caixa de seleção, o campo Diretório local é exibido, o qual permite que você configure um diretório local a ser usado para armazenar arquivos temporariamente. |
| Event Generator | O formato ID-Linked Multiline processa logs de eventos multilinhas que contêm um valor comum no início de cada linha em uma mensagem de evento multilinhas. Essa opção exibe o campo Padrão de ID de mensagem que usa expressão regular para identificar e remontar o evento multilinhas na carga útil de evento único. Selecione ID-Linked Multiline para processar o log de eventos recuperado como eventos multilinhas. |
| Folder Separator | A maioria das configurações permite usar o valor padrão no campo Separador de pasta. Esse campo é usado somente por sistemas operacionais que usam um caractere alternativo para definir pastas separadas. Por exemplo, pontos que separam as pastas em sistemas mainframe. Digite o caractere que é utilizado para separar as pastas para seu sistema operacional. O valor padrão é /. |