Opções de configuração de protocolo syslog de multilinhas TCP

O protocolo Syslog Multiline do TCP é um protocolo passivo de entrada que utiliza expressões regulares para identificar os padrões de início e fim dos eventos Multiline.

O exemplo a seguir é um evento multilinhas:
13.06.2012 08:15:15 PM
LogName=Security
SourceName=Microsoft Windows security auditing.
EventCode=5156
EventType=0
TaskCategory=Filtering Platform Connection
Keywords=Audit Success
Message=The Windows Filtering Platform permitted a connection.
Process ID: 4
Application Name: System
Direction: Inbound
Source Address: <IP_address>
Source Port: 80
Destination Address: <IP_address>
Destino Port:444
A tabela a seguir descreve os parâmetros específicos de protocolo para o protocolo syslog de multilinhas TCP:
Tabela 1. Parâmetros do protocolo syslog multilinhas TCP
Parâmetro Descrição
Configuração de protocolo Syslog de Multilinhas TCP
Identificador de Fonte de Log Digite um endereço IP ou hostname para identificar a fonte de log. Para usar um nome de origem em vez de um identificador de origem de log, selecione Use Custom Source Name e digite valores para os parâmetros Nome de origem Regex e Nome de origem Formatting .
Nota: Esses parâmetros só estão disponíveis se Mostrar Opções Avançadas for configurado como Sim.

Novidades no UP15

Agora é possível configurar até 10 identificadores de fonte de log para uma fonte de log baseada em Syslog multilinha do TCP.

Porta de Atendimento O número da porta que aceita eventos Syslog multilinha do TCP. A porta de escuta padrão é 12468.
Para editar o número da porta, complete as seguintes etapas:
  1. Digite o novo número da porta para o protocolo.
  2. Clique em Save.
  3. Na guia "Admin ", clique em "Avançado " > "Implantar configuração completa".
    Atenção: Quando os administradores clicam em Deploy Configuração Completa, o sistema reinicia todos os serviços, o que pode criar em uma lacuna na coleta de dados até que a implementação seja concluída.
Método de agregação O método que você utiliza para agregar seus dados do Syslog Multiline do TCP. Você pode escolher um dos seguintes métodos:
ID-Multilinha Linked
Processa logs de eventos multilinhas que contêm um valor comum no início de cada linha.
Matéria de Início / Fim
Processa eventos multilinhas especificando padrões de início e término para os eventos.
Padrão de Início do Evento

Este parâmetro está disponível quando você configura o parâmetro Método da Aggregação para Iniciar / Final Matching.

A expressão regular (regex) que é necessária para identificar o início de uma carga útil do evento multilinhas TCP. Os cabeçalhos de syslog geralmente começam com uma data ou um registro de data e hora. O protocolo pode criar um evento de linha única que seja baseado exclusivamente em um padrão de início de evento, como um registro de data e hora. Quando apenas um padrão de início estiver disponível, o protocolo capturará todas as informações entre cada valor inicial para criar um evento válido.

Padrão de término de evento

Este parâmetro está disponível quando você configura o parâmetro Método da Aggregação para Iniciar / Final Matching.

Essa expressão regular (regex) que é necessária para identificar o término de uma carga útil do evento de multilinhas do TCP. Se o evento syslog terminar com o mesmo valor, use uma expressão regular para determinar o término de um evento.

Quando apenas um Padrão de início de evento é usado e o dispositivo de envio envia alguns eventos (baixo EPS) em um intervalo, então o último evento enviado não é processado até que o pipeline detecte um novo Padrão de início de evento.. Por exemplo, quando um único "Evento de teste" é enviado, ele pode ficar invisível na QRadar Atividade de log sem incluir um Padrão de término de evento. Para contornar esse cenário, envie de 2 a 3 eventos de teste por vez Sem um Padrão de término do evento, o último evento não será capturado até que um novo Padrão de início do evento seja detectado..

Padrão de ID de Mensagem

Esse parâmetro fica disponível ao configurar o parâmetro Aggregation Method como ID-Linked.

Esta expressão regular (regex) é necessária para filtrar as mensagens de carga útil do evento. As mensagens de eventos multilinhas de TCP devem conter um valor de identificação comum que se repete em cada linha da mensagem do evento.

Formatador de Eventos Use a opção Windows Multiline para eventos multiline que são formatados especificamente para Windows.
Exibir opções avançadas

O padrão é Não. Selecione Sim se você deseja customizar os dados do evento.

Use o nome de origem customizado

Esse parâmetro fica disponível ao configurar Mostrar opções avançadas para Sim.

Selecione a caixa de opção se quiser customizar o nome de origem com regex.

Nome da Origem de Regex

Esse parâmetro fica disponível ao marcar Usar nome de origem customizado.

A expressão regular (regex) que captura um ou mais valores de cargas úteis do evento que são manipuladas por este protocolo. Esses valores são usados com o parâmetro String Name Formatting String para configurar um valor de origem ou origem para cada evento. Esse valor de origem é usado para rotear o evento para uma origem de log com um valor de Identificador de origem de log correspondente.

Nome da Origem de Sequência de Formatação

Este parâmetro está disponível quando você ativa Use Custom Source Name.

É possível usar uma combinação de uma ou mais das seguintes entradas para formar um valor de origem para as cargas úteis de eventos que são processadas por este protocolo:
  • Um ou mais grupos de captura da Expressão regular de nome de origem. Para referir-se a um grupo de captura, use a notação \x, em que x é o índice de um grupo de captura da Expressão regular de nome de origem.
  • O endereço IP por meio do qual os dados do evento se originaram. Para referir-se aos pacotes de IP, use o token $PIP$.
  • Caracteres de texto literal. Todo a Sequência de formatação de nome de origem pode ser um texto fornecido pelo usuário. Por exemplo, se o Nome de origem Regex for 'hostname=(.*?)' e você quiser anexar hostname.com ao valor do grupo de captura 1, configure a String Name Formatting String para \1.hostname.com. Se for processado um evento que contenha hostname=ibm, o valor de origem da carga útil do evento será configurado como ibm.hostname.come QRadar roteará o evento para uma origem de log com esse Identificador de origem de log.
Usar como uma origem de log do gateway

Esse parâmetro fica disponível ao configurar Mostrar opções avançadas para Sim.

Quando selecionados, eventos que fluem através da fonte de log são encaminhados para outras fontes de log, com base no nome de origem tagged on the events.

Quando esta opção não for selecionada e Usar Nome de origem personalizada não estiver ativada, os eventos recebidos são marcados com um nome de origem que corresponde ao parâmetro Log Source Identifier.

Mesclar Linhas Eventos em Linha Única

Esse parâmetro fica disponível ao configurar Mostrar opções avançadas para Sim.

Mostra um evento em uma única linha ou em várias linhas.

Reter linhas inteiras durante a agregação de evento

Esse parâmetro fica disponível ao configurar Mostrar opções avançadas para Sim.

Se você configurar o método ID-Linked Multiline para o parâmetro Método da Aggregação , então este parâmetro pode modificar saídas de dados de eventos agregados.

Se você ativar Reter Linhas Intetas durante a Aggregação de Eventos, então todas as partes de eventos são mantidas ao agregar eventos com o mesmo padrão de ID. Se você não ativar esse parâmetro, a parte dos eventos antes do Padrão de ID da Mensagem são descartados quando os eventos forem agregados.

limite de tempo O número de segundos que se deve esperar por cargas úteis de correspondência adicionais antes que o evento seja enviado por push para o pipeline do evento. O padrão é 10 segundos.
Número Inicial de Threads O número inicial de threads a utilizar para formatação e postagem de eventos.
Número Máximo de Encadeamentos O número máximo de threads a utilizar para formatação e postagem de eventos. Quando a fila de tarefas estiver cheia, mais threads são criadas até o valor configurado pelo parâmetro Número máximo de Threads .
Ativado

Selecione esta caixa de seleção para ativar a origem de log.

Credibilidade

Selecione a credibilidade da origem de log. O intervalo é de 0 – 10.

A credibilidade indica a integridade de um evento ou ofensa conforme determinado pela classificação de credibilidade a partir dos dispositivos de origem. Credibilidade aumenta se várias fontes relatam o mesmo evento. O padrão é 5.

Coletor de eventos de destino

Selecione o Coletor de Eventos em sua implantação para hospedar o ouvinte Syslog multilinha do TCP.

Unindo Eventos

Selecione esta caixa de seleção para ativar a origem de log para eventos de união (pacote configurável).

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Eventos de união das configurações do sistema em QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.

Armazenar Carga Útil do Evento

Selecione esta caixa de seleção para ativar a origem de log para armazenar informações de carga útil do evento.

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Carga útil de eventos de armazenamento nas Configurações do Sistema do QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.

Casos de uso de configuração de protocolo TCP Multiline Syslog

Para configurar a origem de log do listener TCP Multiline Syslog para coletar todos os eventos que são enviados do mesmo sistema, siga estas etapas:
  1. Deixe Usar como origem de log do gateway e Usar nome de origem customizado desmarcadas.
  2. Insira o endereço IP do sistema que está enviando eventos no parâmetro Identificador de origem de log.
Figura 1. Uma fonte de QRadar log coleta eventos enviados de um único sistema para um ouvinte Syslog multilinha do TCP
TCP Caso de uso 1 do protocolo Syslog multilinha
Se vários sistemas estiverem enviando eventos para o ouvinte Syslog Multilinha do TCP, ou se um sistema intermediário estiver encaminhando eventos de vários sistemas e você desejar que os eventos sejam encaminhados para fontes de log distintas com base no cabeçalho Syslog ou no endereço IP, marque a caixa de seleção “Usar como fonte de log de gateway ”.
Nota: QRadar verifica cada evento para um cabeçalho syslog RFC3164 ou RFC5424-compliant e, se presente, usa o IP ou o nome do host desse cabeçalho como o valor de origem para o evento. O evento é roteirizado para uma fonte de log com esse mesmo IP ou hostname como seu Log Source Identifier. Se nenhum cabeçalho estiver presente, o QRadar usará o valor de IP de origem do pacote de rede no qual o evento chegou como o valor de origem para o evento.
Figura 2 Fontes de log QRadar distintas coletam eventos enviados por vários sistemas para um ouvinte multilinha do TCP, utilizando o cabeçalho syslog.
TCP Caso de uso do protocolo Syslog multilinha 2A
Figura 3. Fontes de log QRadar separadas coletam eventos enviados por vários sistemas e encaminhados por meio de um sistema intermediário para um ouvinte multilinha do TCP, utilizando o cabeçalho syslog.
TCP Caso de uso do protocolo Syslog multilinha 2B

Para rotear eventos para separar fontes de log com base em um valor diferente do IP ou do hostname em seu cabeçalho syslog, siga estas etapas:

  1. Selecione a caixa de opção Use Custom Source Name .
  2. Configure um Regex de nome de origem e Sequência de formatação de nome de origem para customizar como QRadar configura um valor de nome de origem para rotear os eventos recebidos para origens de log.
Figura 4. Fontes de log QRadar separadas coletam eventos enviados por vários sistemas e encaminhados por meio de um sistema intermediário para um ouvinte multilinha do TCP, utilizando a expressão regular do nome da fonte e a string de formatação do nome da fonte.
TCP Caso de uso 3 do protocolo Syslog multilinha