Parâmetros de origem de log de arquivo de log para o Blue Coat SG

Se o QRadar não detectar automaticamente a origem do log, inclua uma origem de log Blue Coat SG no QRadar Console usando o protocolo Log File.

Ao usar o protocolo de arquivo de log, há parâmetros específicos que devem ser usados.

A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos de arquivo de log do Blue Coat SG:
Tabela 1. Parâmetros de origem de log de arquivo de log para o DSM do Blue Coat SG
Parâmetro Valor
Log Source name Digite um nome de sua origem de log.
Log Source description Digite uma descrição para a sua origem de log.
Log Source type Dispositivo Blue Coat SG
Protocol Configuration Arquivo de log
Log Source Identifier Digite um endereço IP, nome do host ou nome para identificar a origem de eventos. Os endereços IP ou os nomes de host são recomendados porque eles permitem que o QRadar identifique um arquivo de log em uma origem de eventos exclusiva.
Service Type

Na lista, selecione o protocolo que você deseja usar ao recuperar arquivos de log a partir de um servidor remoto. O padrão é SFTP.

O protocolo subjacente que é usado para recuperar arquivos de log para o tipo de serviço SCP e SFTP requer que o servidor especificado no campo IP ou nome do host remoto tem o subsistema SFTP ativado.

Remote IP or Hostname

Digite o endereço IP ou o nome do host do dispositivo que armazena seus arquivos de log de eventos.

Remote Port

Digite a porta TCP no host remoto que esteja executando o Tipo de Serviço selecionado. O intervalo válido é de 1 a 65535.

As opções incluem:

  • FTP - Porta TCP 21
  • SFTP - Porta TCP 22
  • SCP - Porta TCP 22

Se o host dos seus arquivos de eventos estiver usando um número de porta não padrão para FTP, SFTP ou SCP, você deverá ajustar o valor da porta.

Remote User

Digite o nome do usuário necessário para efetuar login no host que contém os arquivos de eventos.

O nome de usuário pode ter até 255 caracteres de comprimento.

Remote Password

Digite a senha necessária para efetuar login no host.

Confirm Password

Confirme a senha necessária para efetuar login no host.

SSH Key File

Se você selecionar SCP ou SFTP como o Tipo de serviço, esse parâmetro fornecerá a opção de definir um arquivo de chave privada SSH. Ao fornecer um arquivo de chave SSH, o campo Senha remota será ignorado.

Remote Directory

Digite o local do diretório no host remoto a partir do qual os arquivos são recuperados, relativo à conta do usuário que você está usando para efetuar login.

Somente para FTP. Se seus arquivos de log estiverem no diretório inicial do usuário remoto, será possível deixar o diretório remoto em branco. Isso é para suportar sistemas operacionais nos quais uma mudança no comando de diretório ativo (CWD) é restrita.

Recursive

Selecione esta caixa de seleção se desejar que o padrão do arquivo procure as subpastas no diretório remoto. Por padrão, a caixa de seleção não é selecionada.

A opção Recursivo será ignorada se você configurar SCP como o Tipo de serviço.

FTP File Pattern

Se você selecionar SFTP ou FTP como o Tipo de serviço, essa opção fornecerá a opção de configurar a expressão regular (regex) necessária para filtrar a lista de arquivos que são especificados no Diretório remoto. Todos os arquivos correspondentes são incluídos no processamento.

O padrão do arquivo FTP que você especificar deve corresponder ao nome designado aos seus arquivos de eventos. Por exemplo, para coletar arquivos que terminam com .log, digite o seguinte:

.*\.log

A utilização deste parâmetro requer conhecimento de expressões regulares (regex). Para obter mais informações, consulte o seguinte website: https://docs.oracle.com/javase/tutorial/essential/regex/

FTP Transfer Mode

Esta opção será exibida somente se você selecionar FTP como o Tipo de serviço. O parâmetro FTP Transfer Mode fornece a opção de definir o modo de transferência de arquivo ao recuperar arquivos de log via FTP.

Na lista, selecione o modo de transferência que você deseja aplicar a esta origem de log:

Deve-se selecionar NONE para o parâmetro Processor e LINEBYLINE para o parâmetro Event Generator quando usar ASCII como modo de transferência FTP.

SCP Remote File

Se você selecionar SCP como o Tipo de serviço, deverá digitar o nome do arquivo remoto.

Start Time

Digite o horário do dia que deseja que o processamento comece. Por exemplo, digite 00:00 para planejar o protocolo de Arquivo de log para coletar arquivos de eventos à meia-noite.

Esse parâmetro funciona com o valor de Recorrência para estabelecer quando e com que frequência o Diretório Remoto é varrido em busca de arquivos. Digite o horário de início, com base em um relógio de 24 horas, neste formato: HH:MM.

Recurrence

Digite a frequência, começando no horário de início, que você deseja que o diretório remoto seja varrido. Digite este valor em horas (H), minutos (M) ou dias (D).

Por exemplo, digite 2H se você desejar que o diretório remoto seja varrido a cada 2 horas a partir da hora de início. O padrão é 1H.

Run On Save

Selecione esta caixa de seleção se desejar que o protocolo de arquivo de log seja executado imediatamente após você clicar em Salvar.

Após o Executar ao salvar ser concluído, o protocolo de arquivo de log segue o horário de início configurado e o planejamento de recorrência.

A seleção de Executar ao salvar limpa a lista de arquivos processados anteriormente para o parâmetro Ignorar arquivo processado anteriormente.

EPS Throttle

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O intervalo válido é de 100 a 5000.

Processor

Se os arquivos no host remoto estiverem armazenados em um formato de archive zip, gzip, tar ou tar+gzip, selecione o processador que permite que os archives sejam expandidos e conteúdo seja processado.

Ignore Previously Processed File(s)

Marque essa caixa de seleção para rastrear e ignorar os arquivos que já foram processados pelo protocolo de arquivo de log.

QRadar® examina os arquivos de registro no diretório remoto para determinar se um arquivo foi processado anteriormente pelo protocolo de arquivo de registro. Se um arquivo anteriormente processado for detectado, o protocolo de arquivo de log não fará download do arquivo para processamento. Todos os arquivos que não foram processados anteriormente são transferidos por download.

Essa opção aplica-se somente aos tipos de serviço FTP e SFTP.

Change Local Directory?

Selecione esta caixa de seleção para definir um diretório local em seu sistema QRadar para armazenar arquivos transferidos por download durante o processamento

Recomendamos que você deixe essa caixa de seleção desmarcada. Quando essa caixa de seleção está marcada, o campo Diretório local é exibido, permitindo que você configure o diretório local a ser usado para armazenar arquivos.

Event Generator

Na lista Gerador de evento, selecione LineByLine.

O Gerador de evento aplica processamento adicional aos arquivos de eventos recuperados. Cada linha do arquivo é um único evento. Por exemplo, se um arquivo tiver 10 linhas de texto, 10 eventos separados serão criados.

Para obter uma lista completa de parâmetros de protocolo de Arquivo de Log e seus valores, consulte Opções de configuração do protocolo Arquivo de Log.