Parâmetros de origem de log do arquivo de log para o Sun Solaris BSM
Se o QRadar não detectar automaticamente a origem do log, inclua uma origem de log Sun Solaris BSM no QRadar Console usando o protocolo Syslog.
Ao usar o protocolo de arquivo de log, há parâmetros específicos que devem ser usados.
| Parâmetro | Valor |
|---|---|
| Log Source type | Solaris BSM |
| Protocol Configuration | Arquivo de log |
| Log Source Identifier | Digite o endereço IP ou o nome do host para a origem de log. O identificador de origem de log deve ser exclusivo para o tipo de origem de log. |
| Service Type | Na lista, selecione o protocolo que você deseja usar ao recuperar arquivos de log de um servidor remover. O padrão é SFTP.
O protocolo subjacente que é usado para recuperar arquivos de log para os tipos de serviço SCP e SFTP requer que o servidor especificado no campo IP ou nome do host remoto tenha o subsistema SFTP ativado. |
| Remote IP or Hostname | Digite o endereço IP ou o nome do host do sistema Sun Solaris BSM. |
| Remote Port | Digite a porta TCP no host remoto que esteja executando o Tipo de Serviço selecionado. Se você configurar o Tipo de serviço como FTP, o padrão será 21. Se configurar o Tipo de serviço como SFTP ou SCP, o padrão será 22. O intervalo válido é de 1 a 65535. |
| Remote User | Digite o nome do usuário necessário para efetuar login no sistema Sun Solaris. O nome de usuário pode ter até 255 caracteres de comprimento. |
| Remote Password | Digite a senha necessária para efetuar login no sistema Sun Solaris. |
| Confirm Password | Confirme a Senha remota para efetuar login no sistema Sun Solaris. |
| SSH Key File | Se você selecionar SCP ou SFTP no campo Tipo de serviço, será possível definir um caminho de diretório para um arquivo de chave privado SSH. O arquivo de chave privado SSH oferece a opção de ignorar o campo Senha remota. |
| Remote Directory | Digite o local do diretório no host remoto a partir do qual os arquivos são recuperados. Por padrão, o script newauditlog.sh grava os arquivos de log legíveis pelo usuário no diretório /var/log/. |
| Recursive | Selecione esta caixa de seleção se desejar que o padrão do arquivo também procure subpastas. O parâmetro Recursivo não será usado se você configurar SCP como o Tipo de serviço. Por padrão, a caixa de seleção não é selecionada. |
| FTP File Pattern | Se você selecionar SFTP ou FTP como o Tipo de serviço, isso fornecerá a opção de configurar a expressão regular (regex) que é necessária para filtrar a lista de arquivos que são especificados no Diretório remoto. Todos os arquivos correspondentes são incluídos no processamento. Por exemplo, se você deseja recuperar todos os arquivos no <starttime>. <endtime>. <hostname> formato de .log, use a seguinte entrada: A utilização deste parâmetro requer conhecimento de expressões regulares (regex). Para obter mais informações, consulte o seguinte website: http://download.oracle.com/javase/tutorial/essential/regex/ |
| FTP Transfer Mode | Essa opção será exibida somente se você selecionar FTP como o Tipo de serviço. O parâmetro Modo de transferência por FTP fornece a opção de definir o modo de transferência de arquivo ao recuperar arquivos de log via FTP. Na lista, selecione o modo de transferência que você deseja aplicar a esta origem de log:
|
| SCP Remote File | Se você selecionar SCP como o Tipo de serviço, deve-se digitar o nome do arquivo remoto. |
| Start Time | Digite o horário do dia que deseja que o processamento comece. Esse parâmetro funciona com o valor de Recorrência para estabelecer quando e com que frequência o Diretório Remoto é varrido em busca de arquivos. Digite o horário de início, com base em um relógio de 24 horas, no seguinte formato: HH: MM. |
| Recurrence | Digite a frequência, começando no horário de início, que você deseja que o diretório remoto seja varrido. Digite este valor em horas (H), minutos (M) ou dias (D). Por exemplo, digite 2H se você desejar que o diretório seja varrido a cada 2 horas. O padrão é 1H. |
| Run On Save | Marque esta caixa de seleção se desejar que o protocolo de arquivo de log seja executado logo após clicar em Salvar. Depois que a operação Executar ao salvar for concluída, o protocolo de arquivo de log seguirá o planejamento configurado de horário de início e recorrência. A seleção de Executar ao salvar limpa a lista de arquivos processados anteriormente para o parâmetro Ignorar arquivo(s) processado(s) anteriormente. |
| EPS Throttle | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O intervalo válido é de 100 a 5000. |
| Processor | Se os arquivos no host remoto forem armazenados em um formato de archive .zip, .gzip, .tar ou tar+gzip, selecione o processador que permite que os archives sejam expandidos e o conteúdo processado. |
| Ignore Previously Processed File(s) | Marque essa caixa de seleção para rastrear os arquivos que já foram processados e você não deseja que os arquivos sejam processados uma segunda vez. Isso se aplica somente aos Tipos de serviço FTP e SFTP. |
| Change Local Directory? | Marque essa caixa de seleção para definir o diretório local em seu sistema QRadar que você deseja usar para armazenar arquivos transferidos por download durante o processamento. É sugerido que você deixe a caixa de seleção desmarcada. Quando a caixa de seleção está marcada, o campo Diretório local é exibido, fornecendo a você a opção de configurar o diretório local a ser usado para armazenar arquivos. |
| Event Generator | A partir da lista Gerador de Eventos , selecione LINEBYLINE. |