Resolvendo Problemas de DSMs

Se você tiver um problema com seu DSM, será possível solucionar os problemas a seguir.

O que acontece quando os eventos, que são analisados, são coletados com DSMs não oficiais?

Não ter um DSM oficial não significa que os eventos não são coletados. Indica que o evento que é recebido pelo IBM QRadar pode ser identificado como "Desconhecido" na guia Atividade de Log de QRadar. " Desconhecido " significa que IBM®QRadar coletou o evento, mas não conseguiu analisar o formato do evento para categorizá-lo. No entanto, alguns eventos exclusivos em DSMs não oficiais não podem ser analisados ou identificados se eles não seguirem um formato de evento que é esperado. Quando um evento não pode ser entendido pelo sistema, eles são categorizados como "Desconhecido".

Qual é a diferença entre um evento desconhecido e um evento armazenado?

Os eventos compreendem três categorias diferentes:
Eventos Analisados
O QRadar coleta, analisa e categoriza o evento para a origem de log adequada
Eventos Desconhecidos
O evento é coletado e analisado, mas não pode ser mapeado ou categorizado para uma origem de log específica. O Nome do evento e a Categoria de baixo nível são configurados como Desconhecido. As origens de log que não são descobertas automaticamente geralmente são identificadas como Log de eventos desconhecido até que uma origem de log seja criada manualmente no sistema. Quando um evento não puder ser associado a uma origem de log, o evento será designado a uma origem de log genérica. Você pode identificar esses eventos procurando por eventos que estejam associados à origem de log SIM Generic ou usando o filtro Event is Unparsed .
Eventos Armazenados
O evento não pode ser entendido ou analisado por QRadar Quando QRadar não pode analisar um evento, ele grava o evento no disco e categoriza o evento como Armazenado.

Como você pode localizar esses eventos na guia Atividade de log?

Para localizar eventos específicos para seu dispositivo, é possível procurar no QRadar o endereço IP de origem de seu dispositivo.. Também é possível selecionar um valor exclusivo da carga útil do evento e procurar por Payload Contains. Uma dessas procuras pode localizar o seu evento e é provável que seja categorizada como Desconhecida ou Armazenada.

A maneira mais fácil de localizar eventos desconhecidos ou armazenados é adicionar um filtro de pesquisa para Event in Unparsed. Esse filtro de procura localiza todos os eventos que não podem ser analisados (armazenados) ou eventos que podem não estar associados a uma origem de log ou descoberta automática (Evento de log desconhecido).

Para obter mais informações sobre DSMs com suporte oficial, consulte QRadar® supported DSMs.

O que você faria se tivesse um log de eventos desconhecido de uma origem de log não descoberta automaticamente?

O Event Collection Service (ECS) contém um processo de análise de tráfego que descobre automaticamente e cria novas origens de log por meio de eventos. A análise de tráfego tenta identificar a origem de log, analisando as cargas úteis do evento. No mínimo, 25 eventos são necessários para identificar uma fonte de log. Se a origem de log não puder ser identificada pela análise de tráfego após 1.000 eventos, então o QRadar abandonará o processo de descoberta automática Quando uma origem de log não pode ser identificada pela carga útil do evento e atinge o limite máximo para análise de tráfego, o QRadar gera uma notificação que especifica o endereço IP da origem de log. QRadar gera a notificação a seguir:

Unable to automatically detect the associated log source for IP address <IP>

QRadar então categoriza a origem de log como SIM Generic e rotula os eventos como Log de Eventos Desconhecido.

O QRadar pode descobrir automaticamente determinadas origens de log, mas algumas origens de log suportadas não podem ser detectados As causas comuns dessa notificação são:

  • O dispositivo é uma versão mais recente do DSM que o QRadar suporta para analisar eventos.
  • O tipo de dispositivo não suporta a descoberta automática de origem de log. Revise a documentação para o seu DSM para ver se ele é descoberto automaticamente.
  • Os logs podem não seguir um formato esperado. Um formato de evento customizável ou campo obrigatório pode estar ausente.
  • O dispositivo pode estar criando um formato de evento devido a uma configuração incorreta.
  • Os logs são provenientes de um dispositivo que não é um DSM oficialmente suportado no QRadar
Para resolver o log de eventos desconhecido:
  • Revise o endereço IP para determinar qual dispositivo está enviando eventos não analisados. Depois de identificar o dispositivo, é possível criar manualmente uma origem de log usando o app IBM QRadar Log Source Management
  • Revisar as fontes de logs que encaminham eventos em uma taxa baixa. As origens de log com baixas taxas de eventos são uma causa comum dessa notificação.
  • Assegure-se de que a atualização automática faça download dos DSMs mais recentes para analisar eventos corretamente para o seu sistema QRadar
  • Revisar as fontes de logs que fornecem eventos através de um servidor de log central. Os logs que são fornecidos de servidores de log central ou de consoles de gerenciamento podem exigir que suas origens de log sejam criadas manualmente.
  • Revise a guia Atividade de log para determinar o tipo de dispositivo a partir do endereço IP na mensagem de notificação e criar manualmente uma origem de log no QRadar

O que você faz se a versão do produto ou o dispositivo que você possui não estiver listado no Guia de configuração do DSM?

Às vezes, uma versão de um produto de fornecedor ou de um dispositivo não é listada como suportada. Se o produto ou dispositivo não estiver listado, siga estas diretrizes:

Versão não listada
Se o DSM para seu produto for oficialmente suportado pelo QRadar, mas sua versão do produto não estiver listada no IBM QRadar DSM Configuration Guide, você terá as opções a seguir:
  • Tente o DSM para ver se ele funciona. As versões do produto que estão listadas no guia são testadas pela IBM, mas versões não testadas mais recentes também podem funcionar.
  • Se você tentou o DSM e ele não funcionou, abra um chamado de suporte para uma revisão da fonte de log para solucionar problemas e descarte quaisquer problemas em potencial.
    Dica: Na maioria dos casos, nenhuma mudança é necessária, ou talvez uma atualização secundária para o IBM QRadar Identifier (QID) Map pode ser tudo que é necessário. As atualizações de software por fornecedores podem, em raras ocasiões, incluir ou mudar formatos de eventos que dividem o DSM, requerendo um RFE para o desenvolvimento de uma nova integração. Esse é o único cenário em que um RFE é necessário.
Dispositivo não listado
Quando um dispositivo não é oficialmente suportado, você tem as opções a seguir:
  • Abrir uma solicitação para aprimoramento (RFE) para que o seu dispositivo seja oficialmente suportado.
    • Acesse a página QRadar SIEM RFE (https://ibm.biz/BdRPx5).
    • Efetue login na página de portal de suporte.
    • Clique na guia Submeter e digite as informações necessárias.
      Dica: Se você tiver logs de eventos de um dispositivo, anexe as informações do evento e inclua a versão do produto do dispositivo que gerou o log de eventos.
  • Escreva uma extensão de origem de log para analisar eventos para o seu dispositivo. Para obter mais informações, consulte extensões de fontes de Log e o DSM Editor.
  • É possível usar extensões de conteúdo para enviar eventos para o QRadar que são fornecidos por alguns fornecedores de terceiros Eles podem ser localizados no IBM Security App Exchange (https://exchange.xforce.ibmcloud.com/hub/). Essas integrações de DSM de terceiros são suportadas pelo fornecedor, não pelo IBM. Para obter uma lista de DSMs de terceiros disponíveis, consulte DSM suportados pelos fornecedores de terceiros