Parâmetros de origem de log do osquery

Ao adicionar uma fonte de log osquery no QRadar Console por meio do protocolo syslog multilinhas TCP, existem parâmetros específicos que devem ser utilizados.

Nota: pode ser necessário reiniciar o rsyslog após incluir a origem de log no QRadar.
A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do TCP Multiline Syslog por meio do osquery:
Tabela 1. Parâmetros de origem de log do TCP Multiline Syslog para o DSM do osquery
Parâmetro Valor
Log Source type osquery
Protocol Configuration TCP Multiline Syslog
Log Source Identifier osquery
Listen Port 12468
Aggregation Method Vinculado por ID
Message ID Pattern "Unique_ID":\"(.*?)"
Event Formatter Sem Formatação
Show Advanced Options Sim
Use As A Gateway Log Source Selecione esta opção.

Quando selecionados, os eventos que fluem por meio da origem de log podem ser roteados para outras origens de log com base no nome de origem identificado nos eventos.

Retain Entire Lines During Event Aggregation Selecione esta opção.

Quando essa opção é selecionada, é possível descartar ou manter a parte dos eventos que vêm antes de Message IDPattern ao concatenar eventos com o mesmo padrão de ID juntos.

Time Limit 5
Enabled Selecione essa opção para ativar a origem de log.

Para obter uma lista completa dos parâmetros do protocolo syslog multilinha do TCP e seus valores, consulte as opções de configuração do protocolo syslog multilinha em TCP.