Opções de configuração do protocolo Alibaba Cloud Object Storage
O protocolo Cloud Object Storage do Alibaba para IBM QRadar é um protocolo de saída ativo que coleta logs que estão contidos em objetos dos depósitos do Alibaba Cloud Object Storage .
- Conceda permissões para outra conta do Alibaba Cloud ou para usuários específicos, para que eles possam acessar ou gerenciar recursos em um depósito. Para obter mais informações sobre funções e permissões de acesso de usuário, consulte Visão geral da política do depósito (https://www.alibabacloud.com/help/en/oss/user-guide/overview).
- Crie as credenciais de serviço Para obter mais informações, consulte Obter um par AccessKey (https://www.alibabacloud.com/help/en/beginner-guide/latest/obtain-an-accesskey-pair).
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | Serviço do Alibaba Cloud Object Storage |
| Identificador de Fonte de Log | Digite um nome exclusivo para a origem de log. O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Também pode ser o mesmo valor que o Nome da origem de log. Se você tiver mais de uma origem de log do Alibaba Cloud Object Storage configurada, assegure-se de fornecer a cada uma delas um nome exclusivo |
| ID da Tecla de Acesso | O ID da chave de acesso é gerado quando você configura as credenciais de serviço. |
| Tecla de Acesso Secreta | A Chave de acesso secreta é gerada ao configurar as credenciais de serviço. |
| Terminal | O terminal público na página de configuração do depósito Para obter mais informações, consulte Regiões e terminais (https://www.alibabacloud.com/help/en/oss/user-guide/regions-and-endpoints). |
| Nome do depósito | O nome do depósito no qual os logs são armazenados. |
| Prefixo | O valor do filtro de prefixo para limitar objetos de coleta ou chaves de arquivo que começam com o prefixo. Para extrair todos os arquivos do depósito, use uma barra (/).. Importante: mudar o valor de Prefixo limpa o marcador do arquivo persistido. Todos os arquivos que correspondem ao novo prefixo são transferidos por download no próximo pull. Se o caminho de arquivo Prefixo for usado para especificar pastas, você não deverá iniciar o caminho de arquivo com uma barra... Por exemplo, use folder1/folder2 no lugar.
|
| Formato de Evento | Os formatos de eventos a seguir são suportados:
|
| Usar como uma origem de log do gateway | Selecione essa opção para que os eventos coletados fluam pelo mecanismo de análise de tráfego QRadar e para que o QRadar detecte automaticamente uma ou mais origens de registro. Ao selecionar essa opção, você pode usar opcionalmente o Padrão de identificador de origem de log para definir um identificador de origem de log personalizado para os eventos que estão sendo processados. |
| Padrão do Identificador de Origem de Log | Se você selecionar Usar como uma origem de log do gateway, poderá definir um identificador de origem de log customizado. Use essa opção para eventos sendo processados e para origens do log descobertas automaticamente. Se você não configurar o Padrão de identificador de fonte de registro, QRadar receberá eventos como fontes de registro genéricas desconhecidas. Use pares chave-valor para definir o identificador de origem de log customizado. A chave é a sequência do formato do identificador, que é o valor de origem ou origem resultante. O valor é o padrão de expressão regular associado que é usado para avaliar a carga útil atual. Esse valor também suporta grupos de captura que podem ser usados para customizar ainda mais a chave. Defina vários pares chave-valor digitando cada padrão em uma nova linha. Vários padrões são avaliados na ordem em que são listados. Quando uma correspondência é localizada, um identificador de origem de log customizado é exibido. Os exemplos a seguir mostram várias funções de par de chave-valor: Padrões VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Eventos
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Identificador de origem de log customizado resultante VPC-ACCEPT-OK
|
| Exibir opções avançadas | Para configurar as opções avançadas para a coleção de eventos, configure essa opção como Ativado |
| Padrão do arquivo | Digite um regex para o padrão de arquivo que corresponde aos arquivos que você deseja extrair, como .*?\.json\.gz Essa opção está disponível quando você configura Mostrar opções avançadas para Ativado. |
| Diretório Local | O diretório local no coletor de eventos de destino. O diretório deve existir antes de o protocolo tentar recuperar eventos. Essa opção está disponível quando você configura Mostrar opções avançadas para Ativado. |
| Utilizar Proxy | Se o QRadar acessar o Alibaba Cloud Object Storage usando um proxy, ative Usar Proxy. Se o proxy requerer autenticação, configure os parâmetros Servidor Proxy, Porta Proxy, Nome do Usuário do Proxye Senha do Proxy . Se o proxy não requerer autenticação, deixe os campos Proxy Username e Proxy Password em branco. |
| Recorrência | Digite um intervalo de tempo para determinar com que frequência o protocolo pesquisa novos dados. O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, 2H = 2 horas, 15M = 15 minutos, 30 = segundos. O valor mínimo é 1M. |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O padrão é 5000. |