Parâmetros de origem de log de arquivo de log para o Blue Coat SG
Se o QRadar não detectar automaticamente a origem do log, inclua uma origem de log Blue Coat SG no QRadar Console usando o protocolo Log File.
Ao usar o protocolo de arquivo de log, há parâmetros específicos que devem ser usados.
| Parâmetro | Valor |
|---|---|
| Log Source name | Digite um nome de sua origem de log. |
| Log Source description | Digite uma descrição para a sua origem de log. |
| Log Source type | Dispositivo Blue Coat SG |
| Protocol Configuration | Arquivo de log |
| Log Source Identifier | Digite um endereço IP, nome do host ou nome para identificar a origem de eventos. Os endereços IP ou os nomes de host são recomendados porque eles permitem que o QRadar identifique um arquivo de log em uma origem de eventos exclusiva. |
| Service Type | Na lista, selecione o protocolo que você deseja usar ao recuperar arquivos de log a partir de um servidor remoto. O padrão é SFTP. O protocolo subjacente que é usado para recuperar arquivos de log para o tipo de serviço SCP e SFTP requer que o servidor especificado no campo IP ou nome do host remoto tem o subsistema SFTP ativado. |
| Remote IP or Hostname | Digite o endereço IP ou o nome do host do dispositivo que armazena seus arquivos de log de eventos. |
| Remote Port | Digite a porta TCP no host remoto que esteja executando o Tipo de Serviço selecionado. O intervalo válido é de 1 a 65535. As opções incluem:
Se o host dos seus arquivos de eventos estiver usando um número de porta não padrão para FTP, SFTP ou SCP, você deverá ajustar o valor da porta. |
| Remote User | Digite o nome do usuário necessário para efetuar login no host que contém os arquivos de eventos. O nome de usuário pode ter até 255 caracteres de comprimento. |
| Remote Password | Digite a senha necessária para efetuar login no host. |
| Confirm Password | Confirme a senha necessária para efetuar login no host. |
| SSH Key File | Se você selecionar SCP ou SFTP como o Tipo de serviço, esse parâmetro fornecerá a opção de definir um arquivo de chave privada SSH. Ao fornecer um arquivo de chave SSH, o campo Senha remota será ignorado. |
| Remote Directory | Digite o local do diretório no host remoto a partir do qual os arquivos são recuperados, relativo à conta do usuário que você está usando para efetuar login. Somente para FTP. Se seus arquivos de log estiverem no diretório inicial do usuário remoto, será possível deixar o diretório remoto em branco. Isso é para suportar sistemas operacionais nos quais uma mudança no comando de diretório ativo (CWD) é restrita. |
| Recursive | Selecione esta caixa de seleção se desejar que o padrão do arquivo procure as subpastas no diretório remoto. Por padrão, a caixa de seleção não é selecionada. A opção Recursivo será ignorada se você configurar SCP como o Tipo de serviço. |
| FTP File Pattern | Se você selecionar SFTP ou FTP como o Tipo de serviço, essa opção fornecerá a opção de configurar a expressão regular (regex) necessária para filtrar a lista de arquivos que são especificados no Diretório remoto. Todos os arquivos correspondentes são incluídos no processamento. O padrão do arquivo FTP que você especificar deve corresponder ao nome designado aos seus arquivos de eventos. Por exemplo, para coletar arquivos que terminam com .log, digite o seguinte:
A utilização deste parâmetro requer conhecimento de expressões regulares (regex). Para obter mais informações, consulte o seguinte website: https://docs.oracle.com/javase/tutorial/essential/regex/ |
| FTP Transfer Mode | Esta opção será exibida somente se você selecionar FTP como o Tipo de serviço. O parâmetro FTP Transfer Mode fornece a opção de definir o modo de transferência de arquivo ao recuperar arquivos de log via FTP. Na lista, selecione o modo de transferência que você deseja aplicar a esta origem de log: Deve-se selecionar NONE para o parâmetro Processor e LINEBYLINE para o parâmetro Event Generator quando usar ASCII como modo de transferência FTP. |
| SCP Remote File | Se você selecionar SCP como o Tipo de serviço, deverá digitar o nome do arquivo remoto. |
| Start Time | Digite o horário do dia que deseja que o processamento comece. Por exemplo, digite 00:00 para planejar o protocolo de Arquivo de log para coletar arquivos de eventos à meia-noite. Esse parâmetro funciona com o valor de Recorrência para estabelecer quando e com que frequência o Diretório Remoto é varrido em busca de arquivos. Digite o horário de início, com base em um relógio de 24 horas, neste formato: HH:MM. |
| Recurrence | Digite a frequência, começando no horário de início, que você deseja que o diretório remoto seja varrido. Digite este valor em horas (H), minutos (M) ou dias (D). Por exemplo, digite 2H se você desejar que o diretório remoto seja varrido a cada 2 horas a partir da hora de início. O padrão é 1H. |
| Run On Save | Selecione esta caixa de seleção se desejar que o protocolo de arquivo de log seja executado imediatamente após você clicar em Salvar. Após o Executar ao salvar ser concluído, o protocolo de arquivo de log segue o horário de início configurado e o planejamento de recorrência. A seleção de Executar ao salvar limpa a lista de arquivos processados anteriormente para o parâmetro Ignorar arquivo processado anteriormente. |
| EPS Throttle | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O intervalo válido é de 100 a 5000. |
| Processor | Se os arquivos no host remoto estiverem armazenados em um formato de archive zip, gzip, tar ou tar+gzip, selecione o processador que permite que os archives sejam expandidos e conteúdo seja processado. |
| Ignore Previously Processed File(s) | Marque essa caixa de seleção para rastrear e ignorar os arquivos que já foram processados pelo protocolo de arquivo de log. QRadar® examina os arquivos de registro no diretório remoto para determinar se um arquivo foi processado anteriormente pelo protocolo de arquivo de registro. Se um arquivo anteriormente processado for detectado, o protocolo de arquivo de log não fará download do arquivo para processamento. Todos os arquivos que não foram processados anteriormente são transferidos por download. Essa opção aplica-se somente aos tipos de serviço FTP e SFTP. |
| Change Local Directory? | Selecione esta caixa de seleção para definir um diretório local em seu sistema QRadar para armazenar arquivos transferidos por download durante o processamento Recomendamos que você deixe essa caixa de seleção desmarcada. Quando essa caixa de seleção está marcada, o campo Diretório local é exibido, permitindo que você configure o diretório local a ser usado para armazenar arquivos. |
| Event Generator | Na lista Gerador de evento, selecione LineByLine. O Gerador de evento aplica processamento adicional aos arquivos de eventos recuperados. Cada linha do arquivo é um único evento. Por exemplo, se um arquivo tiver 10 linhas de texto, 10 eventos separados serão criados. |
Para obter uma lista completa de parâmetros de protocolo de Arquivo de Log e seus valores, consulte Opções de configuração do protocolo Arquivo de Log.