Configurando uma origem de log Cisco IronPort e Cisco ESA usando o protocolo de arquivo de log

É possível configurar uma origem do log no QRadar Console para que Cisco IronPort e Cisco Email Security Appliance (ESA) possam se comunicar com o QRadar usando o protocolo de arquivo de log.

Procedimento

Configure uma origem de log do Cisco IronPort no QRadar Console usando o protocolo de arquivo de log As tabelas a seguir descrevem os parâmetros de origem de log de arquivo de log que requerem valores específicos para recuperação de logs do Cisco IronPort e Cisco ESA.
Tabela 1. Parâmetros de origem de log do Cisco IronPort para o arquivo de log
Parâmetro Valor
Tipo de origem de log Cisco IronPort
Configuração de protocolo Protocolo de arquivo de log
Identificador de Fonte de Log O Identificador de origem de log pode ser qualquer valor válido, incluindo o mesmo valor que o parâmetro de Nome de origem de log e não precisa fazer referência a um servidor específico.
Tipo de serviço

Na lista, selecione o protocolo que você deseja usar ao recuperar arquivos de log a partir de um servidor remoto. O padrão é SFTP.

O protocolo subjacente que é usado para recuperar arquivos de log para o tipo de serviço SCP e SFTP requer que o servidor que está especificado no campo IP remoto ou Nome do host tenha o subsistema SFTP ativado.

IP ou nome do host remoto Digite o endereço IP ou o nome do host do dispositivo que contém os arquivos de log de evento.
Porta remota

Digite a porta que é usada para comunicação com o host remoto. O intervalo válido é de 1 a 65535. As opções incluem:

  • FTP - Porta TCP 21
  • SFTP - Porta TCP 22
  • SCP - Porta TCP 22
Se o host dos seus arquivos de eventos estiver usando um número de porta não padrão para FTP, SFTP ou SCP, você deverá ajustar o valor da porta.
Usuário remoto Digite o nome do usuário necessário para efetuar login no host que contém os arquivos de eventos.
Senha remota Digite a senha necessária para efetuar login no host.
Confirmar senha Confirme a senha necessária para efetuar login no host.
Arquivo de chave SSH

Se o sistema estiver configurado para usar a autenticação de chave, digite o caminho para a chave SSH.

Quando um arquivo-chave SSH é utilizado, o campo Senha Remota será ignorado.

Diretório remoto

Digite o local do diretório no host remoto a partir do qual os arquivos são recuperados. O caminho do diretório é relativo à conta do usuário que é usada para efetuar login.

Observação:

Somente para FTP. Se os arquivos de log estiverem no usuário inicial do usuário remoto, será possível deixar o diretório remoto em branco. Um campo de diretório remoto em branco suporta sistemas em que uma mudança no comando de diretório ativo (CWD) é restrita.

Recursivo

Marque essa caixa de seleção para ativar o padrão do arquivo para procurar subpastas. Por padrão, a caixa de seleção não é selecionada.

Esta opção é ignorada para as transferências de arquivos SCP.

Padrão do arquivo de FTP Deve-se usar uma expressão regular que corresponda aos arquivos de log que são gerados.

O padrão do arquivo FTP que você especificar deve corresponder ao nome designado aos arquivos de eventos. Por exemplo, para coletar arquivos que terminam com .log, digite o comando a seguir: .*\.log.

Para obter mais informações, consulte a Documentação do Oracle Java (http://docs.oracle.com/javase/tutorial/essential/regex/).

Horário de Início

Digite o horário do dia para a origem do log iniciar a importação do arquivo.

Esse parâmetro funciona com o valor de Recorrência para estabelecer quando e com que frequência o Diretório Remoto é varrido em busca de arquivos.

Recorrência

Digite um intervalo de tempo para determinar com que frequência o diretório remoto é varrido em busca de novos arquivos de log de evento. O valor mínimo é 15 minutos.

O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, UMA recorrência de 2H varre o diretório remoto a cada 2 horas.

Executar ao salvar

Marque esta caixa de seleção para iniciar a importação do arquivo de log imediatamente após o administrador salvar a origem de log.

Após a importação do primeiro arquivo, o protocolo de arquivo de log segue o horário de início e o planejamento de recorrência que é definido pelo administrador.

Quando selecionada, esta caixa de opções limpa a lista de arquivos transferidos por download e processados anteriormente.

Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O intervalo válido é de 100 a 5000.

Processador

A partir da lista, selecione gzip.

Ignorar arquivo(s) processado(s) anteriormente

Marque essa caixa de seleção para rastrear arquivos que foram processados pelo protocolo de arquivo de log. O QRadar examina os arquivos de log no diretório remoto para determinar se um arquivo foi processado anteriormente pelo protocolo de arquivo de log Se um arquivo anteriormente processado for detectado, o protocolo de arquivo de log não fará download do arquivo para processamento. Todos os arquivos que não foram processados anteriormente são transferidos por download.

Essa opção aplica-se somente aos tipos de serviço FTP e SFTP.

Mudar diretório local?

Selecione essa caixa de seleção para definir o diretório local no QRadar Console para armazenar arquivos transferidos por download durante o processamento

Os administradores podem deixar essa caixa de seleção desmarcada para mais configurações. Quando essa caixa de seleção é marcada, o campo Diretório local é exibido para que você possa configurar o diretório local a ser usado para armazenar arquivos.

Gerador de evento W3C. O Gerador de evento usa o W3C para processar os arquivos de log do filtro de conteúdo da web.
Codificação de Arquivo Na caixa de listagem, selecione a codificação de caracteres que é utilizada pelos eventos em seu arquivo de log.
Separador de Pasta

Digite o caractere que é utilizado para separar as pastas para seu sistema operacional. O valor padrão é /.

A maioria das configurações pode utilizar o valor padrão no campo Separador de pasta.

Este campo é destinado a sistemas operacionais que utilizam um caractere diferente para definir pastas separadas. Por exemplo, pontos que separam as pastas em sistemas mainframe.