Configurando o IBM Disconnected Log Collector para se comunicar com o QRadar

Para encaminhar eventos para o IBM QRadar, deve-se editar o arquivo de configuração no console do Disconnected Log Collector (DLC).

Antes de iniciar

O IBM® Disconnected Log Collector deve ser configurado para coletar eventos e encaminhá-los para o QRadar. Para obter mais informações, consulte a IBM Disconnected Log Collector (https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.dlc.doc/c_dlc_overview.html).

Sobre esta tarefa

O IBM Disconnected Log Collector 1.5 envia alguns eventos de métrica para o QRadar para monitorar algumas estatísticas chave do Coletor de logs desconectado. O Disconnected Log Collector envia 3 eventos de métrica diferentes uma vez a cada minuto.

A tabela a seguir descreve os três tipos de eventos de métrica que são enviados para QRadar.
Tabela 1. Tipos de eventos de métrica que são enviados para o QRadar
Nome do componente ID da métrica Descrição
EventProcessingFilterQueue SpillFilesCount Se a taxa de evento recebido excede a capacidade de processar os eventos, a contagem aumenta.
ecs-dlc_dlc_TCP_TO_QRADAR SpillFilesCount Se o DLC está desconectado, ou a taxa de evento recebido excede a configuração de EPS de saída no DLC, a contagem aumenta.
Monitor de origem EventRate A taxa de eps atual que é coletada pelo DLC.

Procedimento

  1. Efetue login em seu console do Disconnected Log. Deve-se ter permissão para editar os arquivos e reiniciar os serviços.
  2. Vá para o arquivo /opt/ibm/si/services/dlc/conf/config.json .
  3. Alterar a linha "DLCMetricsEventsEnabled":false" para "DLCMetricsEventsEnabled":true"e, em seguida, salve suas alterações.
  4. Para reiniciar o serviço do Disconnected Log Collector, digite o comando a seguir:

    systemctl restart dlc

O que fazer a seguir

Se o QRadar não detectar automaticamente a origem do log, inclua uma origem de log encaminhada no QRadar Console.