Parâmetros de origem de log do arquivo de log para o Sun Solaris BSM

Se o QRadar não detectar automaticamente a origem do log, inclua uma origem de log Sun Solaris BSM no QRadar Console usando o protocolo Syslog.

Ao usar o protocolo de arquivo de log, há parâmetros específicos que devem ser usados.

A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos de arquivo de log do Sun Solaris BSM:
Tabela 1. Parâmetros de origem de log do arquivo de log para o DSM do Sun Solaris BSM
Parâmetro Valor
Log Source type Solaris BSM
Protocol Configuration Arquivo de log
Log Source Identifier Digite o endereço IP ou o nome do host para a origem de log. O identificador de origem de log deve ser exclusivo para o tipo de origem de log.
Service Type

Na lista, selecione o protocolo que você deseja usar ao recuperar arquivos de log de um servidor remover. O padrão é SFTP.

  • SFTP - Protocolo de Transferência de Arquivos SSH
  • FTP - Protocolo de Transferência de Arquivos
  • SCP - Copia segura

O protocolo subjacente que é usado para recuperar arquivos de log para os tipos de serviço SCP e SFTP requer que o servidor especificado no campo IP ou nome do host remoto tenha o subsistema SFTP ativado.

Remote IP or Hostname

Digite o endereço IP ou o nome do host do sistema Sun Solaris BSM.

Remote Port

Digite a porta TCP no host remoto que esteja executando o Tipo de Serviço selecionado. Se você configurar o Tipo de serviço como FTP, o padrão será 21. Se configurar o Tipo de serviço como SFTP ou SCP, o padrão será 22.

O intervalo válido é de 1 a 65535.

Remote User

Digite o nome do usuário necessário para efetuar login no sistema Sun Solaris.

O nome de usuário pode ter até 255 caracteres de comprimento.

Remote Password

Digite a senha necessária para efetuar login no sistema Sun Solaris.

Confirm Password

Confirme a Senha remota para efetuar login no sistema Sun Solaris.

SSH Key File

Se você selecionar SCP ou SFTP no campo Tipo de serviço, será possível definir um caminho de diretório para um arquivo de chave privado SSH. O arquivo de chave privado SSH oferece a opção de ignorar o campo Senha remota.

Remote Directory

Digite o local do diretório no host remoto a partir do qual os arquivos são recuperados. Por padrão, o script newauditlog.sh grava os arquivos de log legíveis pelo usuário no diretório /var/log/.

Recursive

Selecione esta caixa de seleção se desejar que o padrão do arquivo também procure subpastas. O parâmetro Recursivo não será usado se você configurar SCP como o Tipo de serviço. Por padrão, a caixa de seleção não é selecionada.

FTP File Pattern

Se você selecionar SFTP ou FTP como o Tipo de serviço, isso fornecerá a opção de configurar a expressão regular (regex) que é necessária para filtrar a lista de arquivos que são especificados no Diretório remoto. Todos os arquivos correspondentes são incluídos no processamento.

Por exemplo, se você deseja recuperar todos os arquivos no <starttime>. <endtime>. <hostname> formato de .log, use a seguinte entrada: \d+\.\d+\.\w+\.log.

A utilização deste parâmetro requer conhecimento de expressões regulares (regex). Para obter mais informações, consulte o seguinte website: http://download.oracle.com/javase/tutorial/essential/regex/

FTP Transfer Mode

Essa opção será exibida somente se você selecionar FTP como o Tipo de serviço. O parâmetro Modo de transferência por FTP fornece a opção de definir o modo de transferência de arquivo ao recuperar arquivos de log via FTP.

Na lista, selecione o modo de transferência que você deseja aplicar a esta origem de log:

  • Binary -Selecionar Binário para fontes de log que requerem arquivos de dados binários ou compactados .zip, .gzip, .tarou .tar+gzip arquivos de arquivo.
  • ASCII - Selecionar ASCII para origens de log que requerem uma transferência de arquivos FTP ASCII. Deve-se selecionar NONE para o campo Processador e LINEBYLINE para o campo Gerador de evento ao usar ASCII como o modo de transferência.
SCP Remote File

Se você selecionar SCP como o Tipo de serviço, deve-se digitar o nome do arquivo remoto.

Start Time

Digite o horário do dia que deseja que o processamento comece. Esse parâmetro funciona com o valor de Recorrência para estabelecer quando e com que frequência o Diretório Remoto é varrido em busca de arquivos. Digite o horário de início, com base em um relógio de 24 horas, no seguinte formato: HH: MM.

Recurrence

Digite a frequência, começando no horário de início, que você deseja que o diretório remoto seja varrido. Digite este valor em horas (H), minutos (M) ou dias (D).

Por exemplo, digite 2H se você desejar que o diretório seja varrido a cada 2 horas. O padrão é 1H.

Run On Save

Marque esta caixa de seleção se desejar que o protocolo de arquivo de log seja executado logo após clicar em Salvar. Depois que a operação Executar ao salvar for concluída, o protocolo de arquivo de log seguirá o planejamento configurado de horário de início e recorrência.

A seleção de Executar ao salvar limpa a lista de arquivos processados anteriormente para o parâmetro Ignorar arquivo(s) processado(s) anteriormente.

EPS Throttle

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O intervalo válido é de 100 a 5000.

Processor

Se os arquivos no host remoto forem armazenados em um formato de archive .zip, .gzip, .tar ou tar+gzip, selecione o processador que permite que os archives sejam expandidos e o conteúdo processado.

Ignore Previously Processed File(s)

Marque essa caixa de seleção para rastrear os arquivos que já foram processados e você não deseja que os arquivos sejam processados uma segunda vez. Isso se aplica somente aos Tipos de serviço FTP e SFTP.

Change Local Directory?

Marque essa caixa de seleção para definir o diretório local em seu sistema QRadar que você deseja usar para armazenar arquivos transferidos por download durante o processamento. É sugerido que você deixe a caixa de seleção desmarcada. Quando a caixa de seleção está marcada, o campo Diretório local é exibido, fornecendo a você a opção de configurar o diretório local a ser usado para armazenar arquivos.

Event Generator

A partir da lista Gerador de Eventos , selecione LINEBYLINE.