Opções de configuração do protocolo Alibaba Cloud Object Storage

O protocolo Cloud Object Storage do Alibaba para IBM QRadar é um protocolo de saída ativo que coleta logs que estão contidos em objetos dos depósitos do Alibaba Cloud Object Storage .

Importante: antes de configurar o protocolo Cloud Object Storage do Alibaba, configure as funções de acesso de usuário e as credenciais de serviço para acessar os buckets do Alibaba Cloud Object Storage
  • Conceda permissões para outra conta do Alibaba Cloud ou para usuários específicos, para que eles possam acessar ou gerenciar recursos em um depósito. Para obter mais informações sobre funções e permissões de acesso de usuário, consulte Visão geral da política do depósito (https://www.alibabacloud.com/help/en/oss/user-guide/overview).
  • Crie as credenciais de serviço Para obter mais informações, consulte Obter um par AccessKey (https://www.alibabacloud.com/help/en/beginner-guide/latest/obtain-an-accesskey-pair).
Tabela 1. Alibaba Cloud Object Storage
Parâmetro Descrição
Configuração de protocolo Serviço do Alibaba Cloud Object Storage
Identificador de Fonte de Log

Digite um nome exclusivo para a origem de log.

O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Também pode ser o mesmo valor que o Nome da origem de log. Se você tiver mais de uma origem de log do Alibaba Cloud Object Storage configurada, assegure-se de fornecer a cada uma delas um nome exclusivo

ID da Tecla de Acesso O ID da chave de acesso é gerado quando você configura as credenciais de serviço.
Tecla de Acesso Secreta A Chave de acesso secreta é gerada ao configurar as credenciais de serviço.
Terminal O terminal público na página de configuração do depósito Para obter mais informações, consulte Regiões e terminais (https://www.alibabacloud.com/help/en/oss/user-guide/regions-and-endpoints).
Nome do depósito O nome do depósito no qual os logs são armazenados.
Prefixo O valor do filtro de prefixo para limitar objetos de coleta ou chaves de arquivo que começam com o prefixo. Para extrair todos os arquivos do depósito, use uma barra (/)..
Importante: mudar o valor de Prefixo limpa o marcador do arquivo persistido. Todos os arquivos que correspondem ao novo prefixo são transferidos por download no próximo pull. Se o caminho de arquivo Prefixo for usado para especificar pastas, você não deverá iniciar o caminho de arquivo com uma barra... Por exemplo, use folder1/folder2 no lugar.
Formato de Evento

Os formatos de eventos a seguir são suportados:

ActionTrail
Os arquivos de log brutos que contêm uma matriz de registros É possível usar arquivos .gz para a compactação
LINEBYLINE
Arquivos de log bruto que contêm um registro por linha. É possível usar os arquivos .gz, .gzip ou .zip para compactação.
Usar como uma origem de log do gateway

Selecione essa opção para que os eventos coletados fluam pelo mecanismo de análise de tráfego QRadar e para que o QRadar detecte automaticamente uma ou mais origens de registro.

Ao selecionar essa opção, você pode usar opcionalmente o Padrão de identificador de origem de log para definir um identificador de origem de log personalizado para os eventos que estão sendo processados.

Padrão do Identificador de Origem de Log

Se você selecionar Usar como uma origem de log do gateway, poderá definir um identificador de origem de log customizado. Use essa opção para eventos sendo processados e para origens do log descobertas automaticamente.

Se você não configurar o Padrão de identificador de fonte de registro, QRadar receberá eventos como fontes de registro genéricas desconhecidas.

Use pares chave-valor para definir o identificador de origem de log customizado. A chave é a sequência do formato do identificador, que é o valor de origem ou origem resultante. O valor é o padrão de expressão regular associado que é usado para avaliar a carga útil atual. Esse valor também suporta grupos de captura que podem ser usados para customizar ainda mais a chave.

Defina vários pares chave-valor digitando cada padrão em uma nova linha. Vários padrões são avaliados na ordem em que são listados. Quando uma correspondência é localizada, um identificador de origem de log customizado é exibido.

Os exemplos a seguir mostram várias funções de par de chave-valor:

Padrões VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Eventos
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Identificador de origem de log customizado resultante VPC-ACCEPT-OK
Exibir opções avançadas Para configurar as opções avançadas para a coleção de eventos, configure essa opção como Ativado
Padrão do arquivo

Digite um regex para o padrão de arquivo que corresponde aos arquivos que você deseja extrair, como .*?\.json\.gz

Essa opção está disponível quando você configura Mostrar opções avançadas para Ativado.

Diretório Local

O diretório local no coletor de eventos de destino. O diretório deve existir antes de o protocolo tentar recuperar eventos.

Essa opção está disponível quando você configura Mostrar opções avançadas para Ativado.

Utilizar Proxy

Se o QRadar acessar o Alibaba Cloud Object Storage usando um proxy, ative Usar Proxy.

Se o proxy requerer autenticação, configure os parâmetros Servidor Proxy, Porta Proxy, Nome do Usuário do Proxye Senha do Proxy . Se o proxy não requerer autenticação, deixe os campos Proxy Username e Proxy Password em branco.

Recorrência

Digite um intervalo de tempo para determinar com que frequência o protocolo pesquisa novos dados. O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, 2H = 2 horas, 15M = 15 minutos, 30 = segundos.

O valor mínimo é 1M.

Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.