Incluindo uma origem de log

Se a origem de log não for descoberta automaticamente, inclua-a manualmente usando o app QRadar Log Source Management de modo que seja possível receber eventos de seus dispositivos ou aparelhos de rede.

Se você estiver usando o QRadar 7.3.1 para 7.5.0 Update Package 3, também será possível incluir uma origem de log usando o ícone Origens de log. No QRadar 7.5.0 Update Package 4 e mais recente, ao clicar no ícone Origens de log , o app QRadar Log Source Management é aberto.

Antes de iniciar

Assegure-se de que o app QRadar Log Source Management esteja instalado em seu QRadar Console Para obter mais informações sobre a instalação do aplicativo, consulte Instalando o aplicativo QRadar® Log Source Management.

Procedimento

  1. Efetue login no QRadar.
  2. Clique na guia Admin .
  3. Para abrir o aplicativo, clique no ícone do aplicativo QRadar Log Source Management .
  4. Clique em Nova Fonte de Log > Fonte de Log Único.
  5. Na página Selecione um Tipo de Fonte de Log , selecione um tipo de fonte de log e clique em Selecionar Tipo de Protocolo.
  6. Na página Selecione um Tipo de Protocolo , selecione um protocolo e clique em Configurar parâmetros de origem do Log Source.
  7. Na página Configurar os parâmetros da Fonte de Log , configure os parâmetros de origem do log e clique em Configurar parâmetros de Protocolo de Protocolo.
    A tabela a seguir descreve os parâmetros de origem de log comuns para todos os tipos de origem de log:
    Tabela 1. Parâmetros de origem de log comuns
    Parâmetro Descrição
    Enabled Quando esta opção não é ativada, a origem de log não coleta eventos.
    Credibility A credibilidade representa a integridade ou a validade dos eventos que são criados por uma origem de log. O valor de credibilidade que é atribuído a uma origem de log pode aumentar ou diminuir com base em eventos recebidos e pode ser ajustado como uma resposta às regras do evento criadas pelo usuário. A credibilidade dos eventos das origens de log contribui para o cálculo da magnitude da ofensa e pode aumentar ou diminuir o valor de magnitude de uma ofensa.
    Target Event Collector Especifica o host QRadar no qual o protocolo da origem do log é executado. Protocolos de saída iniciam conexões com sistemas remotos a partir desse host e protocolos de entrada inicializam os listeners de porta nesse host para receber dados de evento enviados por sistemas remotos.
    Esse parâmetro não é usado especificamente para designar uma origem do log a um dispositivo Event Collector. Como o componente Event Collector existe nos hosts a seguir, os protocolos podem ser designados a qualquer um desses hosts:
    • Event Collectors
    • Event Processors
    • Gateways de dados (apenas QRadar on Cloud)
    • O QRadar Console
    Dica: todos os hosts QRadar que podem coletar eventos têm um listener de syslog ativo na porta 514, independentemente de terem origens de log de syslog designadas ou não. O parâmetro Coletor de eventos de destino não é usado para origens do log com o protocolo Syslog.
    Coalescing Events

    Quando vários eventos com o mesmo QID, Nome do usuário, IP de origem, IP de destino, Porta de destino, Domínio e Origem do log ocorrem em um curto intervalo de tempo (10 segundos), eles são unidos (empacotados).

    Como os eventos são empacotados, o número de eventos que são armazenados é reduzido, o que diminui o custo de armazenamento dos eventos. Eventos unidos podem levar à perda de informações, incluindo cargas úteis brutas ou propriedades de eventos. O padrão é ativado. Para obter mais informações, consulte Como a união funciona no QRadar?

  8. Na página Configurar os parâmetros de protocolo , configure os parâmetros específicos do protocolo.
    • Se a sua configuração puder ser testada, clique em Testar parâmetros de protocolo.
    • Se a sua configuração não puder ser testada, clique em Concluir.
  9. Na janela Parâmetros de protocolo de teste , clique em Iniciar Teste.
  10. Para corrigir quaisquer erros, clique em Configurar parâmetros de Protocolo de Protocolo. Configure os parâmetros e clique em Testar parâmetros de protocolo.
  11. Clique em Concluir.

Incluindo uma origem do log usando o ícone Origens do log

Se a origem de log não for descoberta automaticamente, inclua manualmente uma origem de log do QRadar para receber eventos de seus dispositivos ou aparelhos de rede.

Se você estiver usando o QRadar 7.3.0 ou anterior, será possível incluir uma origem de logs no QRadar apenas usando o ícone Origens de log

Se você estiver usando o QRadar 7.3.1 e mais recente, será possível incluir uma origem de log usando o QRadar Log Source Management app

Procedimento

  1. Efetue logon no QRadar.
  2. Clique na guia Admin .
  3. Clique no ícone Fontes de Log .
  4. Clique em Adicionar.
  5. Configure os parâmetros comuns para sua origem de log.
  6. Configure os parâmetros específicos de protocolo para sua origem de log.
    A tabela a seguir descreve os parâmetros de origem de log comuns para todos os tipos de origem de log:
    Tabela 2. Parâmetros de origem de log comuns
    Parâmetro Descrição
    Enabled Quando esta opção não é ativada, a origem de log não coleta eventos.
    Credibility A credibilidade representa a integridade ou a validade dos eventos que são criados por uma origem de log. O valor de credibilidade que é atribuído a uma origem de log pode aumentar ou diminuir com base em eventos recebidos e pode ser ajustado como uma resposta às regras do evento criadas pelo usuário. A credibilidade dos eventos das origens de log contribui para o cálculo da magnitude da ofensa e pode aumentar ou diminuir o valor de magnitude de uma ofensa.
    Target Event Collector Especifica o host QRadar no qual o protocolo da origem do log é executado. Protocolos de saída iniciam conexões com sistemas remotos a partir desse host e protocolos de entrada inicializam os listeners de porta nesse host para receber dados de evento enviados por sistemas remotos.
    Esse parâmetro não é usado especificamente para designar uma origem do log a um dispositivo Event Collector. Como o componente Event Collector existe nos hosts a seguir, os protocolos podem ser designados a qualquer um desses hosts:
    • Event Collectors
    • Event Processors
    • Gateways de dados (apenas QRadar on Cloud)
    • O QRadar Console
    Dica: todos os hosts QRadar que podem coletar eventos têm um listener de syslog ativo na porta 514, independentemente de terem origens de log de syslog designadas ou não. O parâmetro Coletor de eventos de destino não é usado para origens do log com o protocolo Syslog.
    Coalescing Events

    Quando vários eventos com o mesmo QID, Nome do usuário, IP de origem, IP de destino, Porta de destino, Domínio e Origem do log ocorrem em um curto intervalo de tempo (10 segundos), eles são unidos (empacotados).

    Como os eventos são empacotados, o número de eventos que são armazenados é reduzido, o que diminui o custo de armazenamento dos eventos. Eventos unidos podem levar à perda de informações, incluindo cargas úteis brutas ou propriedades de eventos. O padrão é ativado. Para obter mais informações, consulte Como a união funciona no QRadar?

  7. Clique em Salvar.
  8. Na guia Admin , clique em Deploy Changes.