Configurando o IBM Disconnected Log Collector para se comunicar com o QRadar
Para encaminhar eventos para o IBM QRadar, deve-se editar o arquivo de configuração no console do Disconnected Log Collector (DLC).
Antes de iniciar
O IBM® Disconnected Log Collector deve ser configurado para coletar eventos e encaminhá-los para o QRadar. Para obter mais informações, consulte a IBM Disconnected Log Collector (https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.dlc.doc/c_dlc_overview.html).
Sobre esta tarefa
O IBM Disconnected Log Collector 1.5 envia alguns eventos de métrica para o QRadar para monitorar algumas estatísticas chave do Coletor de logs desconectado. O Disconnected Log Collector envia 3 eventos de métrica diferentes uma vez a cada minuto.
A tabela a seguir descreve os três tipos de eventos de métrica que são enviados para QRadar.
| Nome do componente | ID da métrica | Descrição |
|---|---|---|
| EventProcessingFilterQueue | SpillFilesCount | Se a taxa de evento recebido excede a capacidade de processar os eventos, a contagem aumenta. |
| ecs-dlc_dlc_TCP_TO_QRADAR | SpillFilesCount | Se o DLC está desconectado, ou a taxa de evento recebido excede a configuração de EPS de saída no DLC, a contagem aumenta. |
| Monitor de origem | EventRate | A taxa de eps atual que é coletada pelo DLC. |