Várias origens de log sobre o syslog do TLS
É possível configurar vários dispositivos em sua rede para enviar eventos syslog criptografados para uma única porta de recebimento TLS Syslog. O listener do TLS Syslog age como um gateway, decriptografa os dados do evento e os alimenta em QRadar para origens de log extras configuradas com o protocolo Syslog.
Ao usar o protocolo TLS Syslog, há parâmetros específicos que devem ser usados.
Múltiplos dispositivos em sua rede, que suportam o Syslog criptografado por TLS, podem enviar eventos criptografados por meio de uma conexão TCP com a porta de recebimento do TLS Syslog. Esses eventos criptografados são decriptografados pelo Syslog do TLS (gateway) e injetados no pipeline de evento. Os eventos decriptografados são roteados para as origens de log do receptor adequadas ou para o mecanismo de análise de tráfego para autodescoberta.
Os eventos são roteados dentro de QRadar para origens do log com um valor Log Source Identifier que corresponde ao valor de origem de um evento. Para eventos Syslog com um cabeçalho Syslog compatível com a RFC3164, RFC5425 ou RFC5424, o valor de origem é o endereço IP ou o nome do host do cabeçalho. Para eventos que não possuem um cabeçalho compatível, o valor de origem é o endereço IP do dispositivo que enviou o evento Syslog.
No QRadar, é possível configurar diversas origens de log com o protocolo Syslog para receber eventos criptografados que são enviados para uma única porta de atendimento Syslog do TLS a partir de diversos dispositivos.
Para adicionar uma fonte de log sobre o TLS Syslog, vá em Adicionando uma fonte de log.