Parâmetros de origem de log de arquivo de log para ThreatGRID Malware Threat Intelligence Platform
Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do ThreatGRID Malware Intelligence Platform no QRadar Console usando o protocolo de Arquivo de log.
Ao usar o protocolo de arquivo de log, há parâmetros específicos que devem ser usados.
| Parâmetro | Valor |
|---|---|
| Log Source Name | Digite um nome a sua origem de log |
| Log Source Description | Digite uma descrição para a origem de log. |
| Log Source Type | ThreatGRID Plataforma de inteligência contra malware |
| Protocol Configuration | Arquivo de log |
| Log Source Identifier | Digite um endereço IP, nome do host ou nome para identificar a origem de eventos. O identificador de origem de log deve ser exclusivo para o tipo de origem de log. |
| Service Type | Na lista, selecione o protocolo que você deseja usar para recuperar arquivos de log de um servidor remoto. O padrão é SFTP.
O tipo de serviço SCP e SFTP requer que o servidor host no campo IP ou nome do host remoto tenha o subsistema SFTP ativado. |
| Remote IP or Hostname | Digite o endereço IP ou o nome do host do servidor ThreatGRID que contém os arquivos de log de evento. |
| Remote Port | Digite o número da porta para o protocolo que é selecionado para recuperar os logs de eventos do servidor ThreatGRID. O intervalo válido é de 1 a 65535. A lista de números de porta do tipo de serviço padrão:
|
| Remote User | Digite o nome do usuário que é necessário para efetuar login no servidor da web ThreatGRID que contém registros de eventos de auditoria. O nome de usuário pode ter até 255 caracteres de comprimento. |
| Remote Password | Digite a senha para efetuar login no servidor ThreatGRID. |
| Confirm Password | Confirme a senha para efetuar login no servidor ThreatGRID |
| SSH Key File | Se você selecionar SCP ou SFTP como o Tipo de serviço, use esse parâmetro para definir um arquivo de chave privado SSH. Ao fornecer um Arquivo de chave SSH, o campo Senha remota é ignorado. |
| Remote Directory | Digite o local do diretório no host remoto a partir do qual os arquivos são recuperados, relativo à conta do usuário que você está usando para efetuar login. Somente para FTP. Se seus arquivos de log estiverem no diretório inicial do usuário remoto, será possível deixar o diretório remoto em branco. Os valores em branco no campo Diretório remoto suportam sistemas que têm sistemas operacionais nos quais uma mudança no comando de diretório ativo (CWD) é restrita. |
| Recursive | Selecione esta caixa de seleção se desejar que o padrão do arquivo procure as subpastas no diretório remoto. Por padrão, a caixa de seleção não é selecionada. O parâmetro Recursivo será ignorado se você configurar SCP como o Tipo de serviço. |
| FTP File Pattern | Digite a expressão regular (regex) requerida para filtrar a lista de arquivos que são especificados no Diretório remoto. Todos os arquivos que correspondem à expressão regular são recuperados e processados. O padrão do arquivo FTP deve corresponder ao nome que você designou para o log de eventos ThreatGRID. Por exemplo, para coletar arquivos que começam com leef ou LEEF e terminam com uma extensão de arquivo de texto, digite o valor a seguir:
A utilização deste parâmetro requer conhecimento de expressões regulares (regex). Esse parâmetro se aplica a origens de log que estão configuradas para usar FTP ou SFTP. |
| FTP Transfer Mode | Se você selecionar FTP como o Tipo de Serviço, a partir da lista, selecione ASCII. ASCII é necessário para logs de eventos baseados em texto. |
| SCP Remote File | Se você selecionar SCP como o Tipo de serviço, digite o nome do arquivo remoto. |
| Start Time | Digite um valor de horário para representar o horário do dia em que você deseja que o protocolo de arquivo de log seja iniciado. O horário de início é baseado em um relógio de 24 horas e usa o seguinte formato: HH:MM. Por exemplo, digite 00:00 para planejar o protocolo de Arquivo de log para coletar arquivos de eventos à meia-noite. Esse parâmetro funciona com o campo de valor Recorrência para estabelecer quando o servidor ThreatGRID é pesquisado em busca de novos arquivos de log de eventos. |
| Recurrence | Digite a frequência com que você deseja varrer o diretório remoto no servidor ThreatGRID em busca de novos arquivos de log de eventos. Digite este valor em horas (H), minutos (M) ou dias (D). Por exemplo, digite 2H para varrer o diretório remoto a cada 2 horas a partir do horário de início. O valor de recorrência padrão é 1H. O intervalo de tempo mínimo é de 15M. |
| Run On Save | Selecione esta caixa de seleção se desejar que o protocolo de arquivo de log seja executado imediatamente após você clicar em Salvar. Após a ação de salvamento ser concluída, o protocolo de arquivo de log segue o planejamento configurado de horário de início e recorrência. A seleção de Executar ao salvar limpa a lista de arquivos anteriormente processados para o parâmetro Ignorar arquivo processado anteriormente. |
| EPS Throttle | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O intervalo válido é de 100 a 5000. |
| Processor | A partir da lista, selecione NONE. Os processadores permitem que os archives de arquivo de evento sejam expandidos e processados para seus eventos. Os arquivos são processados depois de serem transferidos por download. O QRadar pode processar arquivos no formato de archive zip, gzip, tarou tar+gzip |
| Ignore Previously Processed File(s) | Marque essa caixa de seleção para rastrear e ignorar arquivos já processados. O QRadar examina os arquivos de log no diretório remoto para determinar se o log de eventos foi processado pela origem de log Se um arquivo processado anteriormente for detectado, a origem de log não fará download do arquivo. Apenas os arquivos de log de eventos novos ou não processados são transferidos por download por QRadar Essa opção se aplica aos tipos de serviço FTP e SFTP. |
| Change Local Directory? | Selecione esta caixa de seleção para definir um diretório local em seu dispositivo QRadar para armazenar arquivos de log de eventos durante o processamento Na maioria dos cenários, é possível deixar essa caixa de seleção desmarcada. Quando essa caixa de seleção está marcada, o campo Diretório local é exibido. É possível configurar um diretório local para armazenar temporariamente os arquivos de log de eventos. Após o log de eventos ser processado, os eventos incluídos no QRadar e os logs de eventos no diretório local são excluídos |
| Event Generator | Na lista Event Generator, selecione LineByLine. O Gerador de evento aplica processamento extra aos arquivos de eventos recuperados. Cada linha do arquivo é um único evento. Por exemplo, se um arquivo tiver 10 linhas de texto, 10 eventos separados serão criados. |