Opções de configuração de protocolo de Arquivo de log

Para receber eventos de hosts remotos, configure uma origem de log para usar o protocolo de Arquivo de log.

O protocolo de Arquivo de Log é um protocolo de saída ativo destinado a sistemas que gravam logs de eventos diários. Não é apropriado usar o protocolo de Arquivo de log para dispositivos que anexem informações a seus arquivos de eventos.

Os arquivos de log são recuperados um de cada vez, usando SFTP, FTP, SCP ou FTPS. O protocolo de Arquivo de log pode gerenciar texto simples, arquivos compactados ou archives. Os archives devem conter arquivos de texto simples que podem ser processados uma linha de cada vez. Quando o protocolo de Arquivo de log faz download de um arquivo de evento, as informações que são recebidas no arquivo atualizam a guia Atividade de log. Se mais informações forem gravadas no arquivo após o download ser concluído, as informações anexadas não são processadas.

A tabela a seguir descreve os parâmetros específicos de protocolo para o protocolo de Arquivo de log:
Tabela 1. Parâmetros de protocolo de Arquivo de log
Parâmetro Descrição
Configuração de protocolo Arquivo de log
Identificador de Fonte de Log

Digite um nome exclusivo para a origem de log.

O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma origem de log de Arquivo de Log configurada, certifique-se de fornecer a cada um um nome exclusivo..

Tipo de serviço

Selecione o protocolo a ser usado ao recuperar arquivos de log de um servidor remoto.

  • SFTP - Secure File Transfer Protocol (padrão)
  • FTP - File Transfer Protocol
  • FTPS - File Transfer Protocol Secure
  • SCP - Secure Copy Protocol

O servidor que você especificar no campo IP remoto ou nome do host deve ativar o subsistema SFTP para recuperar arquivos de log com SCP ou SFTP.

IP ou nome do host remoto Digite o endereço IP ou o nome do host do dispositivo que contém os arquivos de log de eventos
Porta remota Se o host remoto usar um número de porta não padrão, deve-se ajustar o valor da porta para recuperar eventos..
Usuário remoto Digite o nome do usuário usado para efetuar login no host que contém os arquivos de eventos.
Senha remota Digite a senha usada para efetuar login no host.
Ativar Verificação da Chave do Host Estrita Ative esta opção para definir uma lista de chaves públicas permitidas para o host de destino no parâmetro Host Key List .
Nota: Essa opção está disponível apenas quando você seleciona SFTP (protocoloSecure File Transfer ) ou SCP (protocolo de cópia segura) no campo Tipo de serviço ...
Lista de chaves do host

Forneça uma lista de chaves do host codificadas em Base64 a serem usadas ao se conectar ao host de destino Separe várias chaves usando uma nova linha e use linhas em branco para a formatação Os tipos de chave do host suportados são: ssh-dss, ssh-rsa, ecdsa-sha2-nistp256 ecdsa-sha2-nistp384e ecdsa-sha2-nistp521.

É possível obter essas chaves executando o comando OpenSSH ssh-keyscan no Linuxou ssh-keyscan.exe no Windows ou obtendo a chave pública do sistema de destino diretamente de um local semelhante ao /root/.ssh/id_rsa.pub. Use o hash Base64 apenas e não o nome do host ou o algoritmo

Nota: Essa opção está disponível apenas quando você seleciona SFTP (protocoloSecure File Transfer ) ou SCP (protocolo de cópia segura) no campo Tipo de serviço ...
Arquivo de chave SSH

Se o sistema estiver configurado para usar a autenticação de chave, digite a chave SSH. Quando um arquivo-chave SSH é utilizado, o campo Senha Remota será ignorado.

A chave SSH deve estar localizada no diretório /opt/qradar/conf/keys.

Importante: O campo Arquivo Chave SSH não aceita mais um caminho de arquivo. Não pode conter "/" ou "~". Digite o nome do arquivo da chave SSH. As chaves para as configurações existentes são copiadas para o diretório /opt/qradar/conf/keys. Para assegurar exclusividade, as chaves devem ter "_< Timestamp>" anexado ao nome do arquivo.
Diretório remoto Por FTP, se os arquivos de log estão no usuário remoto do diretório inicial, você pode deixar o diretório remoto em branco. Um campo de diretório remoto em branco suporta sistemas em que uma mudança no comando de diretório ativo (CWD) é restrita.
Recursivo Ative esta caixa de seleção para permitir conexões FTP ou SFTP procurem subpastas recursivamente do diretório remoto para dados de evento. Os dados coletados de subpastas dependem de correspondências com a expressão regular no padrão de arquivo FTP. A opção Recursivo não está disponível para conexões SCP.
Padrão do arquivo de FTP A expressão regular (regex) que é necessária para identificar os arquivos para download do host remoto.
Modo de transferência por FTP Para transferências ASCII no FTP, deve-se selecionar NONE no campo Processador e LINEBYLINE no campo Gerador de Evento.
Versão do TLS FTPS
As versões TLS que são compatíveis com conexões FTPS. Selecione TLS 1.3 para o nível mais alto de segurança do TLS Ao selecionar uma opção que suporta várias versões, a conexão FTPS negocia a versão mais recente que é suportada pelo cliente e pelo servidor. TLS 1.3 é compatível com o QRadar 7.5.0 Update Package 5 e posterior.
Importante: TLS 1.0 e TLS 1.1 não são mais suportados pelo QRadar 7.4.3 Fix Pack 3 e versões do 7.5.0 Candidate Release e as liberações subsequentes deixarão de suportá-los.
Restrição: QRadar suporta apenas FTPS explícito

Se o servidor FTP suportar reutilização de sessão, assegure-se de desativá-lo no arquivo de configuração do servidor FTP. Essa opção de configuração é aplicável quando o FTPS é selecionado no parâmetro Tipo de serviço

Arquivo remoto do SCP Para as transferências de arquivos SCP, digite o nome do arquivo no host remoto É possível escolher apenas um único arquivo Esse parâmetro não suporta a inclusão de vários arquivos, incluindo métodos como globbing de arquivo ou expressões regulares
Horário de Início Selecione a hora do dia para que a origem de log inicie a importação do arquivo Esse parâmetro funciona com o parâmetro Recurência para estabelecer quando e com que frequência o diretório remoto é varrido para arquivos.
Recorrência

O intervalo de tempo para determinar com que frequência o diretório remoto é varrido em busca de novos arquivos de log de evento. O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, UMA recorrência de 2H varre o diretório remoto a cada 2 horas.

Executar ao salvar Inicia a importação do arquivo de log imediatamente após a configuração da fonte de log ser salva. Quando marcada, essa caixa de seleção limpa a lista de arquivos transferidos por download e processados anteriormente. Após a primeira importação do arquivo, o protocolo de Arquivo de Log segue o horário de início e o planejamento de recorrência que o administrador define
Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

Processador Se os arquivos no host remoto estiverem armazenados em um formato de archive, selecione o processador usado para descompactar o log de eventos. Se os arquivos não estiverem armazenados em um formato de archive, selecione Nenhum. O valor padrão é Nenhum.
Ignorar arquivo(s) processado(s) anteriormente Marque esta caixa de seleção para rastrear os arquivos que a origem de log processa Essa opção evita eventos duplicados de arquivos que são processados uma segunda vez Esta caixa de seleção se aplica às transferências de arquivo FTP e SFTP
Alterar Diretório Local Altera o diretório local no Coletor de Eventos de Destino para armazenar os logs de eventos antes de serem processados.
Diretório Local O diretório local no Coletor de Eventos de Destino. O diretório deverá existir antes de o protocolo de Arquivo de log tentar recuperar eventos.
Gerador de evento Escolha um dos tipos de arquivo a seguir para usar como um gerador de eventos para o protocolo
LineByLine
Cada linha é processada como um único evento Um arquivo de 10 linhas cria 10 eventos separados..
HPTandem
O arquivo é processado como um log de auditoria binário NonStop do HPTandem Cada registro no arquivo de log (primário ou secundário) é convertido em texto e processado como um único evento. Os logs de auditoria HPTandem usam o seguinte padrão de nome de arquivo: [aA]\d{7}.
WebSphere Application Server
Processa logs de evento para o WebSphere Application Server O diretório remoto deve definir o caminho do arquivo configurado no DSM.
W3C
Processa arquivos de log de origens que usam o formato W3C . O cabeçalho do arquivo de log identifica a ordem e os dados contidos em cada linha do arquivo.
Fair Warning
Processa arquivos de log de dispositivos Fair Warning que protegem a identidade do paciente e informações médicas. O diretório remoto deve definir o caminho de arquivo para os registros de evento que o dispositivo Fair Warning gera
Dados do Assinante DPI
O arquivo é processado como um log de estatísticas de DPI produzido por um roteador Juniper Networks MX. O cabeçalho do arquivo identifica a ordem e os dados contidos em cada linha do arquivo. Cada linha no arquivo após o cabeçalho ser formatado para uma tabulação delimitadaname=valueevento de par.
Logs de auditoria do SAP
Arquivos de processo para Logs de Auditoria do SAP para manter um registro de eventos relacionados à segurança em sistemas SAP
Oracle BEA WebLogic
Processa os arquivos de log do aplicativo Oracle BEA WebLogic .
Juniper SBR
Processa os arquivos de log de eventos do Juniper Steel-belted RADIUS.
Multilinha vinculada a identificação
Processa logs de eventos multilinhas que contêm um valor comum no início de cada linha em uma mensagem de evento multilinhas. Essa opção usa expressões regulares para identificar e remontar o evento multilinhas na carga útil do evento único..
Correspondente de linha
Itera por meio das linhas até que uma linha seja localizada que corresponda ao padrão e descarta quaisquer linhas que não correspondam ao padrão
Auditoria XML do S.O. Oracle
Processa o log de auditoria produzido pelo Oracle Database.
Oracle Auditoria Multiline do S.O.
Processa logs de auditoria multilinhas do Oracle que contêm informações de auditoria como ação, usuário, status e assim por diante.
Multilinhas baseado em RegEx
Itera por meio das linhas com base no padrão inicial, no padrão final e no padrão ignorado das expressões regulares fornecidas e descarta quaisquer linhas no fluxo que não correspondam aos padrões.
Codificação de Arquivo A codificação de caracteres usada pelos eventos em seu arquivo de log.
Padrão de ID de Mensagem Digite uma expressão regular (regex) que identifica um valor comum no início de cada linha em uma mensagem de evento multilinhas.
Separador de Pasta O caractere que é utilizado para separar as pastas para seu sistema operacional. A maioria das configurações permite usar o valor padrão no campo Separador de pasta. Este campo é destinado a sistemas operacionais que utilizam um caractere diferente para definir pastas separadas. Por exemplo, pontos que separam as pastas em sistemas mainframe.
Padrão inicial RegEx Digite uma expressão regular (regex) que identifica o padrão inicial de cada linha.
Padrão final RegEx Digite uma expressão regular (regex) que identifique o padrão final de cada linha.
Ignorar Padrão RegEx Digite expressões regulares (regex) para excluir um padrão específico em cada linha.
RegEx de data e hora Digite uma expressão regular (regex) que identifica o formato de data e hora de cada linha.
Formato de data e hora Digite um formato de data e hora para identificar o início de um evento de cada linha.

Configure QRadar para usar o FTPS para o protocolo de Arquivo de Log

Para configurar o FTPS para o protocolo Arquivo de Log, deve-se colocar os certificados SSL do servidor em todos os QRadar Event Collectors que se conectam ao servidor FTP. Se o seu certificado SSL não for RSA 2048, crie um novo certificado SSL.

O comando a seguir fornece um exemplo de criação de um certificado em um sistema LINUX usando o Open SSL:
openssl req -newkey rsa:2048 -nodes -keyout ftpserver.key -x509 -days 365 -out ftpserver.crt

Os arquivos no servidor FTP que possuem uma extensão de arquivo .crt devem ser copiados para o diretório /opt/qradar/conf/trusted_certificates em cada um de seus Event Collectors