Opções de configuração de protocolo do IBM Cloud Object Storage
O protocolo IBM Cloud Object Storage para IBM QRadar é um protocolo de saída ou ativo que coleta logs que estão contidos em objetos de depósitos do IBM Cloud Object Storage.
Deve-se ter a função Leitor, Gravador ou Gerenciador para acessar os depósitos. Para obter mais informações sobre as permissões e funções de acesso de usuário, consulte Permissões de depósito (https://cloud.ibm.com/docs/cloud-object-storage?topic=cloud-object-storage-iam-bucket-permissions).
Deve-se criar credenciais de serviço que incluam credenciais de código de autenticação de mensagem baseado em hash (HMAC). Para obter mais informações sobre credenciais de serviço, consulte Usando credenciais HMAC (https://cloud.ibm.com/docs/cloud-object-storage?topic=cloud-object-storage-uhc-hmac-credenciais-main).
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | IBM Cloud Object Storage |
| Identificador de Fonte de Log | Digite um nome exclusivo para a origem de log. O identificador de origem do log não precisa fazer referência a um servidor específico e pode ter o mesmo valor que o Nome do origem do log. |
| ID da chave de acesso HMAC | O ID da chave de acesso que foi gerado quando você configurou as credenciais de serviço. |
| Chave de acesso secreto HMAC | A Chave de acesso secreto que foi gerada quando você configurou as credenciais de serviço. |
| Terminal | O terminal público que é declarado na página de configuração de depósito. |
| Nome do depósito | O nome do depósito no qual os logs são armazenados. |
| Prefixo | O valor de filtro de prefixo para limitar a coleta de objetos ou chaves de arquivo que começam com o prefixo. Para extrair todos os arquivos do depósito, use uma barra (/). Importante: Mudar o valor Prefixo limpa o marcador de arquivo persistido. Todos os arquivos que correspondem ao novo prefixo são transferidos por download no próximo pull. Se o caminho de arquivo Prefixo for usado para especificar pastas, o caminho de arquivo não deverá começar com uma barra. Por exemplo, use folder1/folder2 em vez disso.
|
| Formato de Evento | Os formatos de eventos a seguir são suportados:
|
| Usar como uma origem de log do gateway | Se você não desejar definir um identificador de origem de log customizado para eventos, desmarque a caixa de seleção. Se você não selecionar Usar como uma origem de log de gateway e você não configurar o Padrão identificador de origem de log, o QRadar receberá eventos como origens de log genéricas desconhecidas. |
| Padrão do Identificador de Origem de Log | Se você selecionar Usar como uma origem do log de gateway, será possível definir um identificador de origem do log customizado. Use essa opção para eventos sendo processados e para origens do log descobertas automaticamente. Se você não configurar o Padrão de Identificador de Origem de Log, QRadar receberá eventos como origens de log genéricas desconhecidas. Use os pares de chave-valor para definir o Identificador de origem do log customizado. A chave é a Sequência de formatos de identificador, que é o valor de origem resultante. O valor é o padrão de expressão regular associado que é usado para avaliar a carga útil atual. Esse valor também suporta grupos de captura que podem ser usados para customizar ainda mais a chave. Defina vários pares chave-valor digitando cada padrão em uma nova linha. Vários padrões são avaliados na ordem em que são listados. Quando uma correspondência é localizada, um Identificador de origem do log customizado é exibido. Os exemplos a seguir mostram várias funções de par de chave-valor:
|
| Exibir opções avançadas | Para configurar as opções avançadas para coleção de eventos, configure essa opção para Ativado. |
| Padrão do arquivo | Digite um regex para o padrão de arquivo que corresponde aos arquivos que deseja extrair; por exemplo, .*?\.json\.gz. Essa opção está disponível quando você configura Mostrar opções avançadas para Ativado. |
| Diretório Local | O diretório local no coletor de eventos de destino. O diretório deve existir antes de o protocolo tentar recuperar eventos. Essa opção está disponível quando você configura Mostrar opções avançadas para ativado. |
| Utilizar Proxy | Se QRadar acessar o IBM Cloud Object Storage usando um proxy, ative Usar proxy. Se o proxy exigir autenticação, configure os parâmetros Servidor proxy, Porta de proxy, Nome do usuário do proxy e Senha do proxy. Se o proxy não requerer autenticação, deixe os campos Nome de usuário de proxy e Senha de proxy em branco. |
| Recorrência | Digite um intervalo de tempo para determinar com que frequência o protocolo pesquisa novos dados. O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, 2H = 2 horas, 15M = 15 minutos, 30 = segundos. O valor mínimo é de 60 (segundos) ou 1M. |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O padrão é 5000. |