Configurando uma origem de log Cisco IronPort e Cisco ESA usando o protocolo de arquivo de log
É possível configurar uma origem do log no QRadar Console para que Cisco IronPort e Cisco Email Security Appliance (ESA) possam se comunicar com o QRadar usando o protocolo de arquivo de log.
Procedimento
| Parâmetro | Valor |
|---|---|
| Tipo de origem de log | Cisco IronPort |
| Configuração de protocolo | Protocolo de arquivo de log |
| Identificador de Fonte de Log | O Identificador de origem de log pode ser qualquer valor válido, incluindo o mesmo valor que o parâmetro de Nome de origem de log e não precisa fazer referência a um servidor específico. |
| Tipo de serviço | Na lista, selecione o protocolo que você deseja usar ao recuperar arquivos de log a partir de um servidor remoto. O padrão é SFTP. O protocolo subjacente que é usado para recuperar arquivos de log para o tipo de serviço SCP e SFTP requer que o servidor que está especificado no campo IP remoto ou Nome do host tenha o subsistema SFTP ativado. |
| IP ou nome do host remoto | Digite o endereço IP ou o nome do host do dispositivo que contém os arquivos de log de evento. |
| Porta remota | Digite a porta que é usada para comunicação com o host remoto. O intervalo válido é de 1 a 65535. As opções incluem:
|
| Usuário remoto | Digite o nome do usuário necessário para efetuar login no host que contém os arquivos de eventos. |
| Senha remota | Digite a senha necessária para efetuar login no host. |
| Confirmar senha | Confirme a senha necessária para efetuar login no host. |
| Arquivo de chave SSH | Se o sistema estiver configurado para usar a autenticação de chave, digite o caminho para a chave SSH. Quando um arquivo-chave SSH é utilizado, o campo Senha Remota será ignorado. |
| Diretório remoto | Digite o local do diretório no host remoto a partir do qual os arquivos são recuperados. O caminho do diretório é relativo à conta do usuário que é usada para efetuar login. Observação:
Somente para FTP. Se os arquivos de log estiverem no usuário inicial do usuário remoto, será possível deixar o diretório remoto em branco. Um campo de diretório remoto em branco suporta sistemas em que uma mudança no comando de diretório ativo (CWD) é restrita. |
| Recursivo | Marque essa caixa de seleção para ativar o padrão do arquivo para procurar subpastas. Por padrão, a caixa de seleção não é selecionada. Esta opção é ignorada para as transferências de arquivos SCP. |
| Padrão do arquivo de FTP | Deve-se usar uma expressão regular que corresponda aos arquivos de log que são gerados. O padrão do arquivo FTP que você especificar deve corresponder ao nome designado aos
arquivos de eventos. Por exemplo, para coletar arquivos que terminam com .log, digite o comando a seguir: Para obter mais informações, consulte a Documentação do Oracle Java (http://docs.oracle.com/javase/tutorial/essential/regex/). |
| Horário de Início | Digite o horário do dia para a origem do log iniciar a importação do arquivo. Esse parâmetro funciona com o valor de Recorrência para estabelecer quando e com que frequência o Diretório Remoto é varrido em busca de arquivos. |
| Recorrência | Digite um intervalo de tempo para determinar com que frequência o diretório remoto é varrido em busca de novos arquivos de log de evento. O valor mínimo é 15 minutos. O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, UMA recorrência de 2H varre o diretório remoto a cada 2 horas. |
| Executar ao salvar | Marque esta caixa de seleção para iniciar a importação do arquivo de log imediatamente após o administrador salvar a origem de log. Após a importação do primeiro arquivo, o protocolo de arquivo de log segue o horário de início e o planejamento de recorrência que é definido pelo administrador. Quando selecionada, esta caixa de opções limpa a lista de arquivos transferidos por download e processados anteriormente. |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O intervalo válido é de 100 a 5000. |
| Processador | A partir da lista, selecione gzip. |
| Ignorar arquivo(s) processado(s) anteriormente | Marque essa caixa de seleção para rastrear arquivos que foram processados pelo protocolo de arquivo de log. O QRadar examina os arquivos de log no diretório remoto para determinar se um arquivo foi processado anteriormente pelo protocolo de arquivo de log Se um arquivo anteriormente processado for detectado, o protocolo de arquivo de log não fará download do arquivo para processamento. Todos os arquivos que não foram processados anteriormente são transferidos por download. Essa opção aplica-se somente aos tipos de serviço FTP e SFTP. |
| Mudar diretório local? | Selecione essa caixa de seleção para definir o diretório local no QRadar Console para armazenar arquivos transferidos por download durante o processamento Os administradores podem deixar essa caixa de seleção desmarcada para mais configurações. Quando essa caixa de seleção é marcada, o campo Diretório local é exibido para que você possa configurar o diretório local a ser usado para armazenar arquivos. |
| Gerador de evento | W3C. O Gerador de evento usa o W3C para processar os arquivos de log do filtro de conteúdo da web. |
| Codificação de Arquivo | Na caixa de listagem, selecione a codificação de caracteres que é utilizada pelos eventos em seu arquivo de log. |
| Separador de Pasta | Digite o caractere que é utilizado para separar as pastas para seu sistema operacional. O valor padrão é /. A maioria das configurações pode utilizar o valor padrão no campo Separador de pasta. Este campo é destinado a sistemas operacionais que utilizam um caractere diferente para definir pastas separadas. Por exemplo, pontos que separam as pastas em sistemas mainframe. |