Protocolos não documentados

Ao configurar uma origem de log, o conjunto de opções de tipo de protocolo disponíveis é limitado pelo tipo de origem de log selecionado. Nem todos os tipos de origem de log suportam todos os tipos de protocolo.

O DSM Configuration Guide descreve como configurar origens de log de um tipo específico, com cada um dos tipos de protocolo que o IBM® suporta totalmente para esse tipo de origem de log.. Qualquer tipo de protocolo que tenha documentação de configuração para um tipo de origem de log específico é considerado um protocolo "documentado" para esse tipo de origem de log. Por padrão, apenas esses protocolos documentados são exibidos na lista Configuração de protocolo na janela Origens de log.

Como uma plataforma aberta, o QRadar coleta e processa dados do evento por outros métodos de integração (tipos de protocolo). Alguns tipos de protocolo podem ser configurados para um tipo de origem de log específico, mas são marcados como não documentados. No entanto, o DSM Configuration Guide não contém instruções sobre como configurar a coleção de eventos para protocolos não documentados. IBM não fornece suporte com a configuração de fontes de log que usam protocolos não documentados porque eles não são testados internamente e documentados. Os usuários são responsáveis por determinar como obter os dados do evento em QRadar.

Por exemplo, o protocolo JDBC é a configuração documentada para obter eventos de um sistema que armazena seus dados de eventos em um banco de dados. No entanto, é possível coletar os mesmos dados do evento por meio de um produto de terceiros e, em seguida, encaminhá-los para o QRadar por meio do Syslog Configure a origem de log para usar o tipo de protocolo não documentado "Syslog". QRadar aceita os eventos e os roteia para a fonte de log apropriada.

Deve-se configurar o produto de terceiro para recuperar os dados do evento do banco de dados e enviar esses dados para o QRadar por meio do Syslog porque essa configuração não é o método de coleção documentada.

Importante: Coletar e processar dados de eventos por meio de protocolos não documentados pode resultar em dados formatados de forma diferente do que um tipo de fonte de log do DSM documentado espera. Como resultado, a análise poderá não funcionar para o DSM se ele estiver recebendo eventos de um protocolo não documentado. Por exemplo, um protocolo JDBC cria cargas úteis de eventos que consistem em uma série de pares de chave e valor separados por espaço. No banco de dados de destino, a chave é um nome de coluna e o valor é a coluna da linha da tabela que o evento representa. O DSM para um tipo de origem de log suportado que usa o protocolo JDBC espera esse formato de evento. Se os dados do evento encaminhados de um produto de terceiros por meio do protocolo syslog estão em um formato diferente, o DSM não pode analisá-los. Pode ser necessário usar o Editor DSM para ajustar a análise de um DSM para que ele possa manipular esses eventos.