Origem de log do gateway
Use uma origem de log de gateway para configurar um protocolo para usar vários Módulos de suporte de dispositivo (DSMs) em vez de depender de um único tipo de DSM. Com uma origem de log de gateway, os protocolos do agregador de eventos podem lidar dinamicamente com vários tipos de eventos.
- Protocolo
- Os protocolos fornecem a capacidade de coletar um conjunto de arquivos de dados usando várias opções de conexão. Essas conexões extraem os dados de volta ou recebem dados passivamente no pipeline do evento no QRadar. Em seguida, o DSM correspondente analisa e normaliza os dados.
- DSM
- Um DSM é um módulo de código que analisa eventos recebidos de diversas origens de log e os converte em um formato de taxonomia padrão que pode ser exibido como saída. Cada tipo de origem de log tem um DSM correspondente.
- Origem de log
- Uma origem de log é uma origem de dados que cria um log de eventos. Para obter mais informações, consulte Introdução ao gerenciamento de fonte de log.
- Amazon AWS S3 REST
- Amazon AWS Web Services
- Google Cloud Pub Sub
- Receptor de HTTP
- Kafka
- Microsoft Azure Event Hubs
- TCPMutilineSyslog
- TLS Syslog
- UDPMutilineSyslog
Uma origem de log do gateway não usa um DSM. Ela delega a análise sintática do DSM para origens de log do Syslog independentes que possuem um identificador e DSM apropriados. Essas origens de log são uma origem de log do coletor (o gateway) e uma origem de log do analisador. As origens de log do analisador correspondem os dados que chegam do gateway e não coletam ativamente os eventos em si.
Antes de criar sua origem de log de gateway, deve-se saber quais tipos de dados você espera coletar do gateway de dados. Os gateways de dados podem coletar muitos tipos de dados e o QRadar não suporta todos os tipos de dados por padrão Para analisar os dados corretamente, deve existir um DSM que possa manipular os eventos que você está coletando. Mesmo se o QRadar suportar a origem do evento, se o gateway o retornar em um formato inesperado, o DSM poderá não analisá-lo. Por exemplo, se o gateway de dados retornar um evento em um formato JSON, mas o DSM espera um formato LEEF, poderá ser necessário um DSM customizado para analisar os dados.
Uma origem de log do gateway funciona da mesma forma que outras origens de log, usando seu protocolo selecionado para alcançar e coletar eventos. A diferença entre uma origem de log do gateway e outras origens de log ocorre quando os eventos coletados estão prontos para serem postados. Uma origem de log normal tenta forçar os eventos a serem analisados pelo DSM selecionado. Uma fonte de registro de gateway envia os eventos como uma carga útil de Syslog com um identificador padrão definido como 0.0.0.0 ou como o endereço IP dos serviços conectados (o endereço IP de origem do pacote).
Quando um evento é postado no pipeline do evento como uma carga útil do Syslog, os eventos são manipulados pela detecção automática de origem de log. Se houver uma fonte de registro existente com o identificador fornecido, o evento será tratado por essa fonte de registro, independentemente de o evento ser analisado com esse DSM. Se não houver nenhuma fonte de registro existente, o evento será analisado pelos DSMs que oferecem suporte à detecção automática. Se o evento for analisado corretamente com um DSM, ele criará uma fonte de log com o formato de nomeação, dependendo da configuração da detecção automática da fonte de log para esse DSM específico, que geralmente é $$DEVICE_TYPE$$ @ $$SOURCE_ADDRESS$$.
As fontes de registro criadas automaticamente geralmente têm a opção Identificador da fonte de registro definida como nome do host/IP se for um cabeçalho de syslog válido, o IP de origem do pacote ou 0.0.0.0. Para corresponder a uma fonte de registro criada automaticamente, a carga útil deve ter um identificador que corresponda ao que está no Identificador da fonte de registro, e o DSM selecionado deve ser capaz de analisá-la. Os eventos que não podem ser analisados são enviados diretamente para o sim-generic ou armazenados.
As origens de log criadas manualmente que possuem um identificador que corresponde ao identificador da carga útil do Syslog serão usadas mesmo se o DSM da origem de log falhar ao analisar o evento.
Para configurar uma origem de log do gateway, ative a opção Usar como uma origem de log do gateway para o protocolo selecionado. Se você ativar essa opção, os eventos serão enviados para o pipeline do evento e serão detectados automaticamente. Para obter o valor máximo desse recurso, use o Padrão do identificador de origem de log.