Se a origem de log não for descoberta automaticamente, inclua manualmente uma origem de log do QRadar para receber eventos de seus dispositivos ou aparelhos de rede.
Se você estiver usando o QRadar 7.3.0 ou anterior, será possível incluir uma origem de logs no QRadar apenas usando o ícone Origens de log
Se você estiver usando o QRadar 7.3.1 e mais recente, será possível incluir uma origem de log usando o QRadar Log Source
Management app
Procedimento
- Efetue logon no QRadar.
- Clique na guia Admin .
- Clique no ícone Fontes de Log .
- Clique em Adicionar.
- Configure os parâmetros comuns para sua origem de log.
- Configure os parâmetros específicos de protocolo para sua origem de log.
A tabela a seguir descreve os parâmetros de origem de log comuns para todos
os tipos de origem de log:
Tabela 2. Parâmetros de origem de log comuns
| Parâmetro |
Descrição |
| Enabled |
Quando esta opção não é ativada, a origem de log não coleta
eventos. |
| Credibility |
A credibilidade representa a integridade ou a validade dos eventos que são criados por uma origem de log. O valor de credibilidade que é atribuído a uma origem de log pode aumentar ou diminuir com base em eventos recebidos e pode ser ajustado como uma resposta às regras do evento criadas pelo usuário. A credibilidade dos eventos
das origens de log contribui para o cálculo da magnitude da ofensa e pode aumentar ou
diminuir o valor de magnitude de uma ofensa. |
| Target Event Collector |
Especifica o host QRadar no qual o protocolo da origem do log é executado. Protocolos de saída iniciam conexões com sistemas remotos a partir desse host e protocolos de entrada inicializam os listeners de porta nesse host para receber dados de evento enviados por sistemas remotos.Esse parâmetro não é usado especificamente para designar uma origem do log a um dispositivo Event Collector. Como o componente Event Collector existe nos hosts a seguir, os protocolos podem ser designados a qualquer um desses hosts:
- Event Collectors
- Event Processors
- Gateways de dados (apenas QRadar on Cloud)
- O QRadar
Console
Dica: todos os hosts QRadar que podem coletar eventos têm um listener de syslog ativo na porta 514, independentemente de terem origens de log de syslog designadas ou não. O parâmetro Coletor de eventos de destino não é usado para origens do log com o protocolo Syslog.
|
| Coalescing Events |
Quando vários eventos com o mesmo QID, Nome do usuário, IP de origem, IP de destino, Porta de destino, Domínio e Origem do log ocorrem em um curto intervalo de tempo (10 segundos), eles são unidos (empacotados).
Como os eventos são empacotados, o número de eventos que são armazenados é reduzido, o que diminui o custo de armazenamento dos eventos. Eventos unidos podem levar à perda de informações, incluindo cargas úteis brutas ou propriedades de eventos. O padrão é ativado. Para obter mais informações, consulte Como a união funciona no QRadar?
|
- Clique em Salvar.
- Na guia Admin , clique em Deploy Changes.