Incluindo origens de log em massa

Use o app QRadar Log Source Management para incluir várias origens de log ao IBM QRadar ao mesmo tempo. É possível incluir quantas origens de log desejar.

Se você estiver usando o QRadar V7.3.0 ou anterior, será possível incluir uma origem de logs no QRadar apenas usando o ícone Origens de log

No QRadar 7.5.0 Update Package 4 e mais recente, ao clicar no ícone Origens de log , o app QRadar Log Source Management é aberto.

Procedimento

  1. No app QRadar Log Source Management , clique em + Nova origem do log e, em seguida, clique em Várias origens de log.
  2. Na página Selecione um tipo de Log Source , selecione um tipo de fonte de log e clique em Selecionar Tipo de Protocolo.
  3. Na página Selecione um tipo de protocolo , selecione um tipo de protocolo e clique em Configurar parâmetros do Common Log Source Parâmetros.
  4. Na página Configurar os parâmetros comuns da Fonte de Log , configure os parâmetros que você deseja configurar para todas as fontes de log.
  5. Se você tiver fontes de log que possuem valores de parâmetros de fonte de log diferentes, limpe as caixas de verificação relevantes e, em seguida, clique em Configurar parâmetros do Protocolo Comum.
  6. Na página Configurar os parâmetros de protocolo comum , configure os parâmetros específicos do protocolo que você deseja configurar para todas as fontes de log.
  7. Se você tiver fontes de log que possuam valores de parâmetros de protocolo diferentes, limpe as caixas de verificação relevantes e, em seguida, clique em Configurar parâmetros individuais de Parâmetros.
  8. Na página Configure os parâmetros individuais , faça o upload de um arquivo CSV que contém os valores de parâmetro de origem do log individual e clique em Adicionar.
    Uma origem de log é criada para cada linha deste arquivo, exceto para linhas vazias e linhas de comentários que começam com um hashtag (#). Cada linha deve conter a lista separada por vírgula de valores de parâmetros para o campo Identificador de origem de log e quaisquer outros parâmetros adiados, na ordem mostrada na tabela de parâmetros adiados.
  9. Clique em Modelo de Bulk para fazer o download do modelo de arquivo e adicionar os parâmetros que você deseja configurar, em ordem.
    Por exemplo, se você adiou os parâmetros Ativado e Grupos, o arquivo CSV deverá conter os valores a seguir:
    Enabled, Groups, Log Source Identifier 

    Se você incluir uma vírgula em um parâmetro, coloque o valor entre aspas duplas.

  10. Se você não fizer o upload de um arquivo CSV:
    1. Clique em Manual para especificar os valores para os parâmetros que você adiou.
    2. Digite um Log Source Identifier para cada nova fonte de log e clique em Add.
  11. Clique em Concluir.

O que fazer a seguir

Teste suas origens de log. Para obter mais informações, consulte Fontes de log de Testes

Incluindo origens de log em massa usando o ícone Origens de log

É possível incluir até 500 origens de log de uma vez. Ao incluir várias origens de log de uma vez, você inclui uma origem de log em massa no QRadar. As origens de log em massa devem compartilhar uma configuração comum.

Se você estiver usando o QRadar V7.3.0 ou anterior, será possível incluir uma origem de registro no QRadar somente usando o ícone Origens de log .

Se você estiver usando QRadar V7.3.1 para V7.3.3, também será possível incluir uma origem de log usando o QRadar Log Source Management app.

Procedimento

  1. Na guia Admin , clique em Fontes de Log.
  2. A partir da lista Ações Bulk , selecione Bulk Add.
  3. Na janela Bulk Log Sources , configure os parâmetros para a fonte de log a granel.
  4. Opcional: Selecione a caixa de seleção Habilitado para ativar a fonte de log. Por padrão, essa caixa de seleção é selecionada.
  5. Opcional: Selecione a caixa de seleção Coalescing Events para ativar a fonte de log a eventos de coalesce (bundle). As origens de log descobertas automaticamente usam o valor padrão que é configurado na lista Eventos de Coalescing na janela Configurações do sistema na guia Administrador. Entretanto, quando você cria uma nova origem de log ou atualiza a configuração de uma origem de log descoberta automaticamente, é possível substituir o valor padrão configurando essa caixa de seleção para cada origem de log. Para obter mais informações, consulte IBM QRadar Administration Guide.
  6. Opcional: Selecione a caixa de seleção Armazenar carga útil do evento para ativar ou desativar o QRadar do armazenamento da carga útil do evento. As origens de logs descobertas automaticamente usam o valor padrão da lista Armazenar carga útil do evento na janela Configurações do sistema na guia Administração. Ao criar uma nova origem de log ou atualizar a configuração para uma origem de log descoberta automaticamente, será possível substituir o valor padrão configurando essa caixa de seleção para cada origem de log. Para obter mais informações, consulte IBM QRadar Administration Guide.
  7. Faça upload das origens de log escolhendo um dos métodos a seguir:
    • Upload de Arquivo - Faça upload de um arquivo de texto que tenha um nome do host ou um IP por linha.

      O arquivo de texto deve conter um endereço IP ou um nome do host por linha. Caracteres extras após um endereço IP ou nomes do host com mais de 255 caracteres podem fazer com que um valor seja ignorado do arquivo de texto. O upload de arquivo lista um resumo de todos os endereços IP ou nomes de hosts que foram incluídos como a origem de log em massa.

    • Manual - Insira o nome do host ou o IP do host que você deseja incluir.
  8. Clique em Incluir > Salvar.
    Nota: Por padrão, uma caixa de seleção é selecionada para cada fonte de log na lista de hosts. Desmarque a caixa de seleção se desejar que a origem de log seja ignorada. Os nomes de host ou endereços IP duplicados são ignorados.
  9. Clique em Continuar para adicionar as fontes de log.
  10. Na guia Admin , clique em Deploy Changes.