Introdução ao gerenciamento de fonte de log

Você pode configurar o IBM QRadar para aceitar logs de eventos a partir de origens de log que estão em sua rede. Uma fonte de log é uma origem de dados que cria um log de eventos.

Por exemplo, um firewall ou eventos baseados em segurança de logs do sistema de prevenção de intrusão (IPS) e eventos baseados em rede de logs de comutadores ou roteadores.

Para receber eventos brutos de origens de log, o QRadar suporta muitos protocolos Os Protocolos passivos atendem eventos em portas específicas. Os Protocolos Ativos utilizam APIs ou outros métodos de comunicação para conexão com sistemas externos que pesquisam e recuperam eventos.

Dependendo de seus limites de licença, o QRadar pode ler e interpretar eventos de mais de 300 origens de log

Para configurar uma origem de log para QRadar, deve-se executar as tarefas a seguir:
  1. Faça download e instale um módulo de suporte de dispositivo (DSM) que suporte a fonte de log. Um DSM é um aplicativo de software que contém os padrões de eventos que são necessários para identificar e analisar eventos do formato original do log de eventos para o formato que o QRadar pode usar
  2. Se a descoberta automática for suportada para o DSM, aguarde QRadar para incluir automaticamente a origem de log em sua lista de origens de log configuradas.
  3. Se a descoberta automática não for suportada para o DSM, crie manualmente a configuração da origem de log.