Opções de configuração de protocolo de Arquivo de log
Para receber eventos de hosts remotos, configure uma origem de log para usar o protocolo de Arquivo de log.
O protocolo de Arquivo de Log é um protocolo de saída ativo destinado a sistemas que gravam logs de eventos diários. Não é apropriado usar o protocolo de Arquivo de log para dispositivos que anexem informações a seus arquivos de eventos.
Os arquivos de log são recuperados um de cada vez, usando SFTP, FTP, SCP ou FTPS. O protocolo de Arquivo de log pode gerenciar texto simples, arquivos compactados ou archives. Os archives devem conter arquivos de texto simples que podem ser processados uma linha de cada vez. Quando o protocolo de Arquivo de log faz download de um arquivo de evento, as informações que são recebidas no arquivo atualizam a guia Atividade de log. Se mais informações forem gravadas no arquivo após o download ser concluído, as informações anexadas não são processadas.
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | Arquivo de log |
| Identificador de Fonte de Log | Digite um nome exclusivo para a origem de log. O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma origem de log de Arquivo de Log configurada, certifique-se de fornecer a cada um um nome exclusivo.. |
| Tipo de serviço | Selecione o protocolo a ser usado ao recuperar arquivos de log de um servidor remoto.
O servidor que você especificar no campo IP remoto ou nome do host deve ativar o subsistema SFTP para recuperar arquivos de log com SCP ou SFTP. |
| IP ou nome do host remoto | Digite o endereço IP ou o nome do host do dispositivo que contém os arquivos de log de eventos |
| Porta remota | Se o host remoto usar um número de porta não padrão, deve-se ajustar o valor da porta para recuperar eventos.. |
| Usuário remoto | Digite o nome do usuário usado para efetuar login no host que contém os arquivos de eventos. |
| Senha remota | Digite a senha usada para efetuar login no host. |
| Ativar Verificação da Chave do Host Estrita | Ative esta opção para definir uma lista de chaves públicas permitidas para o host de destino no parâmetro Host Key List . Nota: Essa opção está disponível apenas quando você seleciona SFTP (protocoloSecure File Transfer ) ou SCP (protocolo de cópia segura) no campo Tipo de serviço ...
|
| Lista de chaves do host | Forneça uma lista de chaves do host codificadas em Base64 a serem usadas ao se conectar ao host de destino Separe várias chaves usando uma nova linha e use linhas em branco para a formatação Os tipos de chave do host suportados são: É possível obter essas chaves executando o comando OpenSSH Nota: Essa opção está disponível apenas quando você seleciona SFTP (protocoloSecure File Transfer ) ou SCP (protocolo de cópia segura) no campo Tipo de serviço ...
|
| Arquivo de chave SSH | Se o sistema estiver configurado para usar a autenticação de chave, digite a chave SSH. Quando um arquivo-chave SSH é utilizado, o campo Senha Remota será ignorado. A chave SSH deve estar localizada no diretório /opt/qradar/conf/keys. Importante: O campo Arquivo Chave SSH não aceita mais um caminho de arquivo. Não pode conter "/" ou "~". Digite o nome do arquivo da chave SSH. As chaves para as configurações existentes são
copiadas para o diretório /opt/qradar/conf/keys. Para assegurar exclusividade, as chaves devem ter "_< Timestamp>" anexado ao nome do arquivo.
|
| Diretório remoto | Por FTP, se os arquivos de log estão no usuário remoto do diretório inicial, você pode deixar o diretório remoto em branco. Um campo de diretório remoto em branco suporta sistemas em que uma mudança no comando de diretório ativo (CWD) é restrita. |
| Recursivo | Ative esta caixa de seleção para permitir conexões FTP ou SFTP procurem subpastas recursivamente do diretório remoto para dados de evento. Os dados coletados de subpastas dependem de correspondências com a expressão regular no padrão de arquivo FTP. A opção Recursivo não está disponível para conexões SCP. |
| Padrão do arquivo de FTP | A expressão regular (regex) que é necessária para identificar os arquivos para download do host remoto. |
| Modo de transferência por FTP | Para transferências ASCII no FTP, deve-se selecionar NONE no campo Processador e LINEBYLINE no campo Gerador de Evento. |
| Versão do TLS FTPS | As versões TLS que são compatíveis com conexões FTPS. Selecione TLS 1.3 para o nível mais alto de segurança do TLS Ao selecionar uma opção que suporta várias versões, a conexão FTPS negocia a versão mais recente que é suportada pelo cliente e pelo servidor. TLS 1.3 é compatível com o QRadar 7.5.0 Update Package 5 e posterior.
Importante: TLS 1.0 e TLS 1.1 não são mais suportados pelo QRadar 7.4.3 Fix Pack 3 e versões do 7.5.0 Candidate Release e as liberações subsequentes deixarão de suportá-los.
Restrição: QRadar suporta apenas FTPS explícito
Se o servidor FTP suportar reutilização de sessão, assegure-se de desativá-lo no arquivo de configuração do servidor FTP. Essa opção de configuração é aplicável quando o FTPS é selecionado no parâmetro Tipo de serviço |
| Arquivo remoto do SCP | Para as transferências de arquivos SCP, digite o nome do arquivo no host remoto É possível escolher apenas um único arquivo Esse parâmetro não suporta a inclusão de vários arquivos, incluindo métodos como globbing de arquivo ou expressões regulares |
| Horário de Início | Selecione a hora do dia para que a origem de log inicie a importação do arquivo Esse parâmetro funciona com o parâmetro Recurência para estabelecer quando e com que frequência o diretório remoto é varrido para arquivos. |
| Recorrência | O intervalo de tempo para determinar com que frequência o diretório remoto é varrido em busca de novos arquivos de log de evento. O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, UMA recorrência de 2H varre o diretório remoto a cada 2 horas. |
| Executar ao salvar | Inicia a importação do arquivo de log imediatamente após a configuração da fonte de log ser salva. Quando marcada, essa caixa de seleção limpa a lista de arquivos transferidos por download e processados anteriormente. Após a primeira importação do arquivo, o protocolo de Arquivo de Log segue o horário de início e o planejamento de recorrência que o administrador define |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. |
| Processador | Se os arquivos no host remoto estiverem armazenados em um formato de archive, selecione o processador usado para descompactar o log de eventos. Se os arquivos não estiverem armazenados em um formato de archive, selecione Nenhum. O valor padrão é Nenhum. |
| Ignorar arquivo(s) processado(s) anteriormente | Marque esta caixa de seleção para rastrear os arquivos que a origem de log processa Essa opção evita eventos duplicados de arquivos que são processados uma segunda vez Esta caixa de seleção se aplica às transferências de arquivo FTP e SFTP |
| Alterar Diretório Local | Altera o diretório local no Coletor de Eventos de Destino para armazenar os logs de eventos antes de serem processados. |
| Diretório Local | O diretório local no Coletor de Eventos de Destino. O diretório deverá existir antes de o protocolo de Arquivo de log tentar recuperar eventos. |
| Gerador de evento | Escolha um dos tipos de arquivo a seguir para usar como um gerador de eventos para o protocolo
|
| Codificação de Arquivo | A codificação de caracteres usada pelos eventos em seu arquivo de log. |
| Padrão de ID de Mensagem | Digite uma expressão regular (regex) que identifica um valor comum no início de cada linha em uma mensagem de evento multilinhas. |
| Separador de Pasta | O caractere que é utilizado para separar as pastas para seu sistema operacional. A maioria das configurações permite usar o valor padrão no campo Separador de pasta. Este campo é destinado a sistemas operacionais que utilizam um caractere diferente para definir pastas separadas. Por exemplo, pontos que separam as pastas em sistemas mainframe. |
| Padrão inicial RegEx | Digite uma expressão regular (regex) que identifica o padrão inicial de cada linha. |
| Padrão final RegEx | Digite uma expressão regular (regex) que identifique o padrão final de cada linha. |
| Ignorar Padrão RegEx | Digite expressões regulares (regex) para excluir um padrão específico em cada linha. |
| RegEx de data e hora | Digite uma expressão regular (regex) que identifica o formato de data e hora de cada linha. |
| Formato de data e hora | Digite um formato de data e hora para identificar o início de um evento de cada linha. |
Configure QRadar para usar o FTPS para o protocolo de Arquivo de Log
Para configurar o FTPS para o protocolo Arquivo de Log, deve-se colocar os certificados SSL do servidor em todos os QRadar Event Collectors que se conectam ao servidor FTP. Se o seu certificado SSL não for RSA 2048, crie um novo certificado SSL.
openssl req -newkey rsa:2048 -nodes -keyout ftpserver.key -x509 -days 365 -out ftpserver.crtOs arquivos no servidor FTP que possuem uma extensão de arquivo .crt devem ser copiados para o diretório /opt/qradar/conf/trusted_certificates em cada um de seus Event Collectors