Opções de configuração de protocolo do IBM Cloud Object Storage

O protocolo IBM Cloud Object Storage para IBM QRadar é um protocolo de saída ou ativo que coleta logs que estão contidos em objetos de depósitos do IBM Cloud Object Storage.

Importante: antes de configurar o protocolo IBM Cloud Object Storage , configure funções de acesso de usuário e credenciais de serviço para acessar os depósitos do IBM Cloud Object Storage .

Deve-se ter a função Leitor, Gravador ou Gerenciador para acessar os depósitos. Para obter mais informações sobre as permissões e funções de acesso de usuário, consulte Permissões de depósito (https://cloud.ibm.com/docs/cloud-object-storage?topic=cloud-object-storage-iam-bucket-permissions).

Deve-se criar credenciais de serviço que incluam credenciais de código de autenticação de mensagem baseado em hash (HMAC). Para obter mais informações sobre credenciais de serviço, consulte Usando credenciais HMAC (https://cloud.ibm.com/docs/cloud-object-storage?topic=cloud-object-storage-uhc-hmac-credenciais-main).

Tabela 1. IBM Cloud Object Storage
Parâmetro Descrição
Configuração de protocolo IBM Cloud Object Storage
Identificador de Fonte de Log Digite um nome exclusivo para a origem de log. O identificador de origem do log não precisa fazer referência a um servidor específico e pode ter o mesmo valor que o Nome do origem do log.
ID da chave de acesso HMAC

O ID da chave de acesso que foi gerado quando você configurou as credenciais de serviço.

Chave de acesso secreto HMAC A Chave de acesso secreto que foi gerada quando você configurou as credenciais de serviço.
Terminal O terminal público que é declarado na página de configuração de depósito.
Nome do depósito O nome do depósito no qual os logs são armazenados.
Prefixo

O valor de filtro de prefixo para limitar a coleta de objetos ou chaves de arquivo que começam com o prefixo.

Para extrair todos os arquivos do depósito, use uma barra (/).

Importante: Mudar o valor Prefixo limpa o marcador de arquivo persistido. Todos os arquivos que correspondem ao novo prefixo são transferidos por download no próximo pull. Se o caminho de arquivo Prefixo for usado para especificar pastas, o caminho de arquivo não deverá começar com uma barra. Por exemplo, use folder1/folder2 em vez disso.
Formato de Evento Os formatos de eventos a seguir são suportados:
LINEBYLINE
Arquivos de log bruto que contêm um registro por linha. É possível usar os arquivos .gz, .gzip ou .zip para compactação.
W3C
Arquivos que contêm dados de formatação de W3C genéricos para emitir eventos de par de nome-valor (apenas arquivos.gz).
Usar como uma origem de log do gateway

Se você não desejar definir um identificador de origem de log customizado para eventos, desmarque a caixa de seleção.

Se você não selecionar Usar como uma origem de log de gateway e você não configurar o Padrão identificador de origem de log, o QRadar receberá eventos como origens de log genéricas desconhecidas.

Padrão do Identificador de Origem de Log

Se você selecionar Usar como uma origem do log de gateway, será possível definir um identificador de origem do log customizado. Use essa opção para eventos sendo processados e para origens do log descobertas automaticamente.

Se você não configurar o Padrão de Identificador de Origem de Log, QRadar receberá eventos como origens de log genéricas desconhecidas.

Use os pares de chave-valor para definir o Identificador de origem do log customizado. A chave é a Sequência de formatos de identificador, que é o valor de origem resultante. O valor é o padrão de expressão regular associado que é usado para avaliar a carga útil atual. Esse valor também suporta grupos de captura que podem ser usados para customizar ainda mais a chave.

Defina vários pares chave-valor digitando cada padrão em uma nova linha. Vários padrões são avaliados na ordem em que são listados. Quando uma correspondência é localizada, um Identificador de origem do log customizado é exibido.

Os exemplos a seguir mostram várias funções de par de chave-valor:

Patterns 
VPC=\sREJECT\sFAILURE 
$1=\s(REJECT)\sOK 
VPC-$1-$2=\s(ACCEPT)\s(OK) 
Events 
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0} 
Resulting custom log source identifier 
VPC-ACCEPT-OK 
Exibir opções avançadas Para configurar as opções avançadas para coleção de eventos, configure essa opção para Ativado.
Padrão do arquivo

Digite um regex para o padrão de arquivo que corresponde aos arquivos que deseja extrair; por exemplo, .*?\.json\.gz.

Essa opção está disponível quando você configura Mostrar opções avançadas para Ativado.

Diretório Local

O diretório local no coletor de eventos de destino. O diretório deve existir antes de o protocolo tentar recuperar eventos.

Essa opção está disponível quando você configura Mostrar opções avançadas para ativado.

Utilizar Proxy

Se QRadar acessar o IBM Cloud Object Storage usando um proxy, ative Usar proxy.

Se o proxy exigir autenticação, configure os parâmetros Servidor proxy, Porta de proxy, Nome do usuário do proxy e Senha do proxy. Se o proxy não requerer autenticação, deixe os campos Nome de usuário de proxy e Senha de proxy em branco.

Recorrência

Digite um intervalo de tempo para determinar com que frequência o protocolo pesquisa novos dados. O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, 2H = 2 horas, 15M = 15 minutos, 30 = segundos.

O valor mínimo é de 60 (segundos) ou 1M.

Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.