Parâmetros de origem de log do osquery
Ao adicionar uma fonte de log osquery no QRadar Console por meio do protocolo syslog multilinhas TCP, existem parâmetros específicos que devem ser utilizados.
Nota: pode ser necessário reiniciar o rsyslog após incluir a origem de log no QRadar.
A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos
do TCP Multiline Syslog por meio do osquery:
| Parâmetro | Valor |
|---|---|
| Log Source type | osquery |
| Protocol Configuration | TCP Multiline Syslog |
| Log Source Identifier | osquery |
| Listen Port | 12468 |
| Aggregation Method | Vinculado por ID |
| Message ID Pattern | "Unique_ID":\"(.*?)" |
| Event Formatter | Sem Formatação |
| Show Advanced Options | Sim |
| Use As A Gateway Log Source | Selecione esta opção. Quando selecionados, os eventos que fluem por meio da origem de log podem ser roteados para outras origens de log com base no nome de origem identificado nos eventos. |
| Retain Entire Lines During Event Aggregation | Selecione esta opção. Quando essa opção é selecionada, é possível descartar ou manter a parte dos eventos que vêm antes de Message IDPattern ao concatenar eventos com o mesmo padrão de ID juntos. |
| Time Limit | 5 |
| Enabled | Selecione essa opção para ativar a origem de log. |
Para obter uma lista completa dos parâmetros do protocolo syslog multilinha do TCP e seus valores, consulte as opções de configuração do protocolo syslog multilinha em TCP.