Uma origem de protocolo de arquivo de log permite que o IBM
QRadar recupere os arquivos de log arquivados de um host remoto. O DSM McAfee Web Gateway
suporta o carregamento em massa de arquivos access.log usando a
origem de protocolo de arquivo de log. O diretório padrão para os logs de acesso McAfee
Web Gateway é o diretório /opt/mwg/log/user-defined-logs/access.log/.
Sobre esta tarefa
Agora é possível configurar a origem de log e o protocolo no QRadar
Procedimento
- Para configurar QRadar para receber eventos de um dispositivo McAfee Web Gateway, selecione McAfee Web Gateway na lista Tipo de origem de log .
- Para configurar o protocolo, deve-se selecionar a opção Arquivo de Log a partir da lista Configuração de Protocolo .
- Para configurar o parâmetro File Pattern , deve-se digitar uma sequência regex para o arquivo access.log , como acesso [0-9] +\.log.
Nota: Se você selecionou para GZIP seus arquivos access.log , você deve digitar access[0-9]+\.log\.gz para o campo FIle Pattern e a partir da lista Processador , selecione GZIP.