Opções de configuração de protocolo syslog multilinhas UDP

Para criar um evento único syslog a partir de um evento multilinhas, configure uma fonte de log para utilizar o protocolo multilinhas UDP. O protocolo syslog multilinhas UDP utiliza uma expressão regular para identificar e remontar as mensagens do syslog multilinhas na carga útil do evento única.

O protocolo UDP Multiline Syslog é um protocolo de entrada/passivo. O evento multilinhas original deverá conter um valor que se repita em cada linha para que a expressão regular capture esse valor e identifique e remonte as mensagens do syslog individuais que compõem o evento multilinhas. Por exemplo, esse evento multilinhas contém um valor repetido, 2467222, no campo conn. Esse valor do campo é capturado para que todas as mensagens do syslog que contenham conn=2467222 sejam combinadas em um único evento.
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SEARCH RESULT tag=101
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH base="dc=xxx"
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH attr=gidNumber
15:08:56 <IP_address> slapd[517]: conn=2467222 op=1 SRCH base="dc=xxx"
A tabela a seguir descreve os parâmetros específicos de protocolo para o protocolo syslog de multilinhas UDP:
Tabela 1. Parâmetros de protocolo syslog multilinhas UDP
Parâmetro Descrição
Configuração de protocolo Syslog UDP multilinhas
Identificador de Fonte de Log

Digite um nome exclusivo para a origem de log.

Os identificadores de origem do log podem ser qualquer valor válido e não precisam fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma fonte de log syslog multilinha configurada no ` UDP `, certifique-se de atribuir um nome exclusivo a cada uma delas.

Novidades no UP15

Agora é possível configurar até 10 identificadores de fonte de log para uma fonte de log baseada em Syslog multilinha do UDP.

Porta de Atendimento

O número da porta padrão que é usada pelo QRadar para aceitar eventos syslog de multilinhas UDP recebidos é 517. É possível usar uma porta diferente no intervalo de 1 a 65.535.

Para editar uma configuração salva para usar um novo número de porta, conclua as seguintes etapas:

  1. No campo Porta de escuta, digite o novo número de porta para receber eventos Syslog UDP multilinhas.
  2. Clique em Save.
  3. Clique em Implementar mudanças para tornar essa mudança efetiva.

A atualização de porta está concluída e a coleção de eventos é iniciada no novo número de porta.

Padrão de ID de Mensagem A expressão regular (regex) necessária para filtrar as mensagens de carga útil do evento. As mensagens de eventos multilinhas UDP devem conter um valor de identificação comum que seja repetido em cada linha da mensagem do evento.
Formatador de Eventos

O formatador de evento que formata as cargas úteis de entrada que são detectadas pelo listener. Selecione Sem formatação para deixar a carga útil intacta. Selecione Cisco ACS multilinhas para formatar a carga útil em um evento de linha única.

No cabeçalho do syslog ACS, há os campos total_seg e seg_num. Esses dois campos são usados para reorganizar os eventos do ACS multilinhas em um evento de linha única com ordem correta quando você seleciona a opção Cisco ACS multilinhas.

Exibir opções avançadas

O padrão é Não. Selecione Sim se você deseja configurar as opções avançadas.

Use o nome de origem customizado

Marque a caixa de seleção se você desejar customizar o nome de origem com a expressão regular.

Nome da Origem de Regex

Utilize os parâmetros “Expressão regular do nome da fonte” e “String de formatação do nome da fonte” se desejar personalizar a forma como QRadar o sistema determina a origem dos eventos processados por esta configuração do Syslog multilinha do UDP.

Para Nome da Origem Regex, insira uma expressão regular para capturar um ou mais valores de identificação de cargas úteis de eventos que são manipuladas por este protocolo. Esses valores são usados com a Sequência de formatação do nome de origem para configurar um valor de origem para cada evento. Esse valor de origem é usado para rotear o evento para uma origem de log com um valor de Identificador de origem de log correspondente quando a opção Usar como uma origem de log do gateway está ativada.

Nome da Origem de Sequência de Formatação
É possível usar uma combinação de uma ou mais das seguintes entradas para formar um valor de origem para as cargas úteis de eventos que são processadas por este protocolo:
  • Um ou mais grupos de captura da Expressão regular de nome de origem. Para referir-se a um grupo de captura, use a notação \x, em que x é o índice de um grupo de captura da Expressão regular de nome de origem.
  • O endereço IP do qual os dados do evento se originaram. Para referir-se aos pacotes de IP, use o token $PIP$.
  • Caracteres de texto literal. Todo a Sequência de formatação de nome de origem pode ser um texto fornecido pelo usuário.

Por exemplo, CiscoACS\1\2$PIP$, em que \1\2 significa o primeiro e o segundo grupo de captura do valor de Expressão regular do nome de origem, e $PIP$ é o IP do pacote.

Usar como uma origem de log do gateway

Se esta caixa de seleção estiver desmarcada, os eventos recebidos serão enviados para a origem de log com o Identificador de origem de log correspondente ao IP do qual eles se originaram.

Quando marcada, esta fonte de log funciona como um único ponto de entrada ou gateway para que eventos multilinha provenientes de várias fontes sejam recebidos QRadar e processados da mesma forma, sem a necessidade de configurar uma fonte de log Syslog multilinha UDP para cada fonte. Os eventos com um cabeçalho do syslog compatível com RFC3164 ou RFC5424 são identificados como originados do IP ou do nome do host no cabeçalho, a menos que o parâmetro Source Name Formatting String esteja em uso e, nesse caso, essa sequência de formatação é avaliada para cada evento. Todos esses eventos são roteados por meio do QRadar com base nesse valor capturado.

Se uma ou mais origens de log existirem com um Log Source Identifier correspondente, elas receberão o evento com base na Solicitação de análise sintática configurada. Se elas não aceitarem o evento ou se não existirem origens de log com um Log Source Identifier correspondente, os eventos serão analisados por autodetecção.

Mesclar Linhas Eventos em Linha Única

Mostra um evento em uma única linha ou em várias linhas. Se esta caixa de seleção estiver marcada, todos os caracteres de retorno de linha e de nova linha serão removidos do evento.

Reter linhas inteiras durante a agregação de evento

Escolha esta opção para descartar ou manter a parte dos eventos que vem antes de Padrão do ID da mensagem quando o protocolo concatena eventos com o mesmo padrão de ID.

limite de tempo O número de segundos que se deve esperar por cargas úteis de correspondência adicionais antes que o evento seja enviado por push para o pipeline do evento. O padrão é 10 segundos.
Ativado

Selecione essa caixa de seleção para ativar a origem de log.

Credibilidade

Selecione a credibilidade da origem de log. O intervalo é de 0 – 10.

A credibilidade indica a integridade de um evento ou ofensa conforme determinado pela classificação de credibilidade a partir dos dispositivos de origem. Credibilidade aumenta se várias fontes relatam o mesmo evento. O padrão é 5.

Coletor de eventos de destino

Selecione o Coletor de eventos em sua implementação que deve hospedar o listener do syslog UDP multilinhas.

Unindo Eventos

Marque essa caixa de seleção para permitir que a origem do log una (empacote) eventos.

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Eventos de união das Configurações do sistema em QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.

Armazenar Carga Útil do Evento

Selecione essa caixa de seleção para ativar que a origem de log armazene as informações de carga de trabalho do evento.

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Carga útil de eventos de armazenamento nas Configurações do Sistema do QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.