Parâmetros de origem de log de arquivo de log para ThreatGRID Malware Threat Intelligence Platform

Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do ThreatGRID Malware Intelligence Platform no QRadar Console usando o protocolo de Arquivo de log.

Ao usar o protocolo de arquivo de log, há parâmetros específicos que devem ser usados.

A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos de arquivo de log do ThreatGRID Malware Threat Intelligence Platform:
Tabela 1. Parâmetros de origem de log de arquivo de log para o ThreatGRID Malware Threat Intelligence Platform DSM
Parâmetro Valor
Log Source Name Digite um nome a sua origem de log
Log Source Description Digite uma descrição para a origem de log.
Log Source Type ThreatGRID Plataforma de inteligência contra malware
Protocol Configuration Arquivo de log
Log Source Identifier

Digite um endereço IP, nome do host ou nome para identificar a origem de eventos.

O identificador de origem de log deve ser exclusivo para o tipo de origem de log.

Service Type

Na lista, selecione o protocolo que você deseja usar para recuperar arquivos de log de um servidor remoto. O padrão é SFTP.

  • SFTP - Protocolo de Transferência de Arquivos SSH
  • FTP - Protocolo de Transferência de Arquivos
  • SCP – Secure Copy Protocol

O tipo de serviço SCP e SFTP requer que o servidor host no campo IP ou nome do host remoto tenha o subsistema SFTP ativado.

Remote IP or Hostname

Digite o endereço IP ou o nome do host do servidor ThreatGRID que contém os arquivos de log de evento.

Remote Port

Digite o número da porta para o protocolo que é selecionado para recuperar os logs de eventos do servidor ThreatGRID. O intervalo válido é de 1 a 65535.

A lista de números de porta do tipo de serviço padrão:

  • FTP - Porta TCP 21
  • SFTP - Porta TCP 22
  • SCP - Porta TCP 22
Remote User

Digite o nome do usuário que é necessário para efetuar login no servidor da web ThreatGRID que contém registros de eventos de auditoria.

O nome de usuário pode ter até 255 caracteres de comprimento.

Remote Password

Digite a senha para efetuar login no servidor ThreatGRID.

Confirm Password

Confirme a senha para efetuar login no servidor ThreatGRID

SSH Key File

Se você selecionar SCP ou SFTP como o Tipo de serviço, use esse parâmetro para definir um arquivo de chave privado SSH. Ao fornecer um Arquivo de chave SSH, o campo Senha remota é ignorado.

Remote Directory

Digite o local do diretório no host remoto a partir do qual os arquivos são recuperados, relativo à conta do usuário que você está usando para efetuar login.

Somente para FTP. Se seus arquivos de log estiverem no diretório inicial do usuário remoto, será possível deixar o diretório remoto em branco. Os valores em branco no campo Diretório remoto suportam sistemas que têm sistemas operacionais nos quais uma mudança no comando de diretório ativo (CWD) é restrita.

Recursive

Selecione esta caixa de seleção se desejar que o padrão do arquivo procure as subpastas no diretório remoto. Por padrão, a caixa de seleção não é selecionada.

O parâmetro Recursivo será ignorado se você configurar SCP como o Tipo de serviço.

FTP File Pattern

Digite a expressão regular (regex) requerida para filtrar a lista de arquivos que são especificados no Diretório remoto. Todos os arquivos que correspondem à expressão regular são recuperados e processados.

O padrão do arquivo FTP deve corresponder ao nome que você designou para o log de eventos ThreatGRID. Por exemplo, para coletar arquivos que começam com leef ou LEEF e terminam com uma extensão de arquivo de texto, digite o valor a seguir:

(leef|LEEF)+.*\.txt

A utilização deste parâmetro requer conhecimento de expressões regulares (regex). Esse parâmetro se aplica a origens de log que estão configuradas para usar FTP ou SFTP.

FTP Transfer Mode

Se você selecionar FTP como o Tipo de Serviço, a partir da lista, selecione ASCII.

ASCII é necessário para logs de eventos baseados em texto.

SCP Remote File

Se você selecionar SCP como o Tipo de serviço, digite o nome do arquivo remoto.

Start Time

Digite um valor de horário para representar o horário do dia em que você deseja que o protocolo de arquivo de log seja iniciado. O horário de início é baseado em um relógio de 24 horas e usa o seguinte formato: HH:MM.

Por exemplo, digite 00:00 para planejar o protocolo de Arquivo de log para coletar arquivos de eventos à meia-noite.

Esse parâmetro funciona com o campo de valor Recorrência para estabelecer quando o servidor ThreatGRID é pesquisado em busca de novos arquivos de log de eventos.

Recurrence

Digite a frequência com que você deseja varrer o diretório remoto no servidor ThreatGRID em busca de novos arquivos de log de eventos. Digite este valor em horas (H), minutos (M) ou dias (D).

Por exemplo, digite 2H para varrer o diretório remoto a cada 2 horas a partir do horário de início. O valor de recorrência padrão é 1H. O intervalo de tempo mínimo é de 15M.

Run On Save

Selecione esta caixa de seleção se desejar que o protocolo de arquivo de log seja executado imediatamente após você clicar em Salvar.

Após a ação de salvamento ser concluída, o protocolo de arquivo de log segue o planejamento configurado de horário de início e recorrência.

A seleção de Executar ao salvar limpa a lista de arquivos anteriormente processados para o parâmetro Ignorar arquivo processado anteriormente.

EPS Throttle

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O intervalo válido é de 100 a 5000.

Processor

A partir da lista, selecione NONE.

Os processadores permitem que os archives de arquivo de evento sejam expandidos e processados para seus eventos. Os arquivos são processados depois de serem transferidos por download. O QRadar pode processar arquivos no formato de archive zip, gzip, tarou tar+gzip

Ignore Previously Processed File(s)

Marque essa caixa de seleção para rastrear e ignorar arquivos já processados.

O QRadar examina os arquivos de log no diretório remoto para determinar se o log de eventos foi processado pela origem de log Se um arquivo processado anteriormente for detectado, a origem de log não fará download do arquivo. Apenas os arquivos de log de eventos novos ou não processados são transferidos por download por QRadar

Essa opção se aplica aos tipos de serviço FTP e SFTP.

Change Local Directory?

Selecione esta caixa de seleção para definir um diretório local em seu dispositivo QRadar para armazenar arquivos de log de eventos durante o processamento

Na maioria dos cenários, é possível deixar essa caixa de seleção desmarcada. Quando essa caixa de seleção está marcada, o campo Diretório local é exibido. É possível configurar um diretório local para armazenar temporariamente os arquivos de log de eventos. Após o log de eventos ser processado, os eventos incluídos no QRadar e os logs de eventos no diretório local são excluídos

Event Generator

Na lista Event Generator, selecione LineByLine.

O Gerador de evento aplica processamento extra aos arquivos de eventos recuperados. Cada linha do arquivo é um único evento. Por exemplo, se um arquivo tiver 10 linhas de texto, 10 eventos separados serão criados.