Opções de configuração de protocolo syslog multilinhas UDP
Para criar um evento único syslog a partir de um evento multilinhas, configure uma fonte de log para utilizar o protocolo multilinhas UDP. O protocolo syslog multilinhas UDP utiliza uma expressão regular para identificar e remontar as mensagens do syslog multilinhas na carga útil do evento única.
2467222, no campo conn. Esse valor do campo é capturado para que todas as mensagens do syslog
que contenham conn=2467222 sejam combinadas em um único evento.15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SEARCH RESULT tag=101
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH base="dc=xxx"
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH attr=gidNumber
15:08:56 <IP_address> slapd[517]: conn=2467222 op=1 SRCH base="dc=xxx"| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | Syslog UDP multilinhas |
| Identificador de Fonte de Log | Digite um nome exclusivo para a origem de log. Os identificadores de origem do log podem ser qualquer valor válido e não precisam fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma fonte de log syslog multilinha configurada no ` UDP `, certifique-se de atribuir um nome exclusivo a cada uma delas. Novidades no UP15 Agora é possível configurar até 10 identificadores de fonte de log para uma fonte de log baseada em Syslog multilinha do UDP. |
| Porta de Atendimento | O número da porta padrão que é usada pelo QRadar para aceitar eventos syslog de multilinhas UDP recebidos é 517. É possível usar uma porta diferente no intervalo de 1 a 65.535. Para editar uma configuração salva para usar um novo número de porta, conclua as seguintes etapas:
A atualização de porta está concluída e a coleção de eventos é iniciada no novo número de porta. |
| Padrão de ID de Mensagem | A expressão regular (regex) necessária para filtrar as mensagens de carga útil do evento. As mensagens de eventos multilinhas UDP devem conter um valor de identificação comum que seja repetido em cada linha da mensagem do evento. |
| Formatador de Eventos | O formatador de evento que formata as cargas úteis de entrada que são detectadas pelo listener. Selecione Sem formatação para deixar a carga útil intacta. Selecione Cisco ACS multilinhas para formatar a carga útil em um evento de linha única. No cabeçalho do syslog ACS, há os campos |
| Exibir opções avançadas | O padrão é Não. Selecione Sim se você deseja configurar as opções avançadas. |
| Use o nome de origem customizado | Marque a caixa de seleção se você desejar customizar o nome de origem com a expressão regular. |
| Nome da Origem de Regex | Utilize os parâmetros “Expressão regular do nome da fonte” e “String de formatação do nome da fonte” se desejar personalizar a forma como QRadar o sistema determina a origem dos eventos processados por esta configuração do Syslog multilinha do UDP. Para Nome da Origem Regex, insira uma expressão regular para capturar um ou mais valores de identificação de cargas úteis de eventos que são manipuladas por este protocolo. Esses valores são usados com a Sequência de formatação do nome de origem para configurar um valor de origem para cada evento. Esse valor de origem é usado para rotear o evento para uma origem de log com um valor de Identificador de origem de log correspondente quando a opção Usar como uma origem de log do gateway está ativada. |
| Nome da Origem de Sequência de Formatação | É possível usar uma combinação de uma ou
mais das
seguintes entradas para formar um valor de origem para as cargas
úteis de eventos que são processadas por este protocolo:
Por exemplo, |
| Usar como uma origem de log do gateway | Se esta caixa de seleção estiver desmarcada, os eventos recebidos serão enviados para a origem de log com o Identificador de origem de log correspondente ao IP do qual eles se originaram. Quando marcada, esta fonte de log funciona como um único ponto de entrada ou gateway para que eventos multilinha provenientes de várias fontes sejam recebidos QRadar e processados da mesma forma, sem a necessidade de configurar uma fonte de log Syslog multilinha UDP para cada fonte. Os eventos com um cabeçalho do syslog compatível com RFC3164 ou RFC5424 são identificados como originados do IP ou do nome do host no cabeçalho, a menos que o parâmetro Source Name Formatting String esteja em uso e, nesse caso, essa sequência de formatação é avaliada para cada evento. Todos esses eventos são roteados por meio do QRadar com base nesse valor capturado. Se uma ou mais origens de log existirem com um Log Source Identifier correspondente, elas receberão o evento com base na Solicitação de análise sintática configurada. Se elas não aceitarem o evento ou se não existirem origens de log com um Log Source Identifier correspondente, os eventos serão analisados por autodetecção. |
| Mesclar Linhas Eventos em Linha Única | Mostra um evento em uma única linha ou em várias linhas. Se esta caixa de seleção estiver marcada, todos os caracteres de retorno de linha e de nova linha serão removidos do evento. |
| Reter linhas inteiras durante a agregação de evento | Escolha esta opção para descartar ou manter a parte dos eventos que vem antes de Padrão do ID da mensagem quando o protocolo concatena eventos com o mesmo padrão de ID. |
| limite de tempo | O número de segundos que se deve esperar por cargas úteis de correspondência adicionais antes que o evento seja enviado por push para o pipeline do evento. O padrão é 10 segundos. |
| Ativado | Selecione essa caixa de seleção para ativar a origem de log. |
| Credibilidade | Selecione a credibilidade da origem de log. O intervalo é de 0 – 10. A credibilidade indica a integridade de um evento ou ofensa conforme determinado pela classificação de credibilidade a partir dos dispositivos de origem. Credibilidade aumenta se várias fontes relatam o mesmo evento. O padrão é 5. |
| Coletor de eventos de destino | Selecione o Coletor de eventos em sua implementação que deve hospedar o listener do syslog UDP multilinhas. |
| Unindo Eventos | Marque essa caixa de seleção para permitir que a origem do log una (empacote) eventos. Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Eventos de união das Configurações do sistema em QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log. |
| Armazenar Carga Útil do Evento | Selecione essa caixa de seleção para ativar que a origem de log armazene as informações de carga de trabalho do evento. Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Carga útil de eventos de armazenamento nas Configurações do Sistema do QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log. |