Parâmetros de origem de log de arquivo de log para o Sun ONE LDAP

Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log LDAP Sun ONE no QRadar Console usando o protocolo Arquivo de Log.

Ao usar o protocolo de arquivo de log, há parâmetros específicos que devem ser usados.

A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos de arquivo de log do Sun ONE LDAP:
Tabela 1. Parâmetros de origem de log de arquivo de log para o DSM do Sun ONE LDAP
Parâmetro Valor
Log Source name Digite um nome para a sua origem de log.
Log Source description Digite uma descrição para a origem de log.
Log Source type Sun ONE LDAP
Protocol Configuration Arquivo de log
Log Source Identifier

Digite um endereço IP, nome do host ou nome para identificar a origem de eventos. Endereços IP ou nomes de hosts permitem que o QRadar identifique um arquivo de log para uma origem de eventos exclusiva.

Por exemplo, se sua rede contiver diversos dispositivos, como um console de gerenciamento ou um repositório de arquivo, especifique o endereço IP ou o nome do host do dispositivo que criou o evento. Isso permite que os eventos sejam identificados no nível do dispositivo em sua rede, em vez de identificar o evento para o console de gerenciamento ou o repositório de arquivo.

Service Type
Digite a porta TCP no host remoto que esteja executando o Tipo de Serviço selecionado. O intervalo válido é de 1 a 65535. As opções incluem:
FTP
Porta TCP 21.
SFTP
Porta TCP 22.
SCP
Porta TCP 22.
Importante: Se o host para seus arquivos de eventos estiver usando um número de porta não padrão para FTP, SFTP ou SCP, deve-se ajustar o valor da porta.
Remote User

Digite o nome do usuário necessário para efetuar login no host que contém os arquivos de eventos.

O nome de usuário pode ter até 255 caracteres de comprimento.

Confirm Password Confirme a senha necessária para efetuar login no host.
SSH Key File Se você selecionar SCP ou SFTP como o Tipo de serviço, esse parâmetro permitirá definir um arquivo de chave privada SSH. Ao fornecer um arquivo de chave SSH, o campo Senha remota será ignorado.
Remote Directory
Digite o local do diretório no host remoto a partir do qual os arquivos são recuperados, relativo à conta do usuário que você está usando para efetuar login.
Importante: Apenas para FTP. Se seus arquivos de log estiverem no diretório inicial do usuário remoto, será possível deixar o diretório remoto em branco. Isso é para suportar sistemas operacionais nos quais uma mudança no comando de diretório ativo (CWD) é restrita.
Recursive Ative essa caixa de seleção para permitir que conexões FTP ou SFTP procurem recursivamente sub-pastas do diretório remoto para dados de evento. Dados que são coletados de sub-pastas dependem das correspondências para a expressão regular no padrão do arquivo FTP. A opção Recursivo não está disponível para conexões SCP.
FTP File Pattern

Por exemplo, se você desejar listar todos os arquivos que começam com a palavra log, seguida por um ou mais dígitos e terminando com tar.gz, use esta entrada: log[0-9]+\.tar\.gz. A utilização deste parâmetro requer conhecimento de expressões regulares (regex). Para obter mais informações sobre expressões regulares, consulte o website Oracle (http://docs.oracle.com/javase/tutorial/essential/regex/)

Se você selecionar SFTP ou FTP como o Tipo de serviço, essa opção permitirá que você configure a expressão regular (regex) que é necessária para filtrar a lista de arquivos que são especificados no Diretório remoto. Todos os arquivos correspondentes são incluídos no processamento.

FTP Transfer Mode
Na caixa de listagem, selecione o modo de transferência que você deseja aplicar a esta origem de log:
Binário
Selecione Binário para origens de log que requerem arquivos de dados binários ou archives compactados zip, gzip, tar ou tar+gzip.
ASCII
Selecione ASCII para origens de log que requerem uma transferência de arquivos FTP ASCII.
Importante: Você deve selecionar NONE para o parâmetro Processador e LINEBYLINE o parâmetro Gerador De Eventos quando você usa ASCII como o Modo de Transferência de FTP.

Essa opção será exibida somente se você selecionar FTP como o Tipo de serviço. O parâmetro FTP Transfer Mode permite que você defina o modo de transferência de arquivo ao recuperar arquivos de log via FTP.

SCP Remote File Se você selecionar SCP como o Tipo de serviço, deve-se digitar o nome do arquivo remoto.
Start Time Digite o horário do dia que deseja que o processamento comece. Esse parâmetro funciona com o valor de Recorrência para estabelecer quando e com que frequência o Diretório Remoto é varrido em busca de arquivos. Digite o horário de início, com base em um relógio de 24 horas, no seguinte formato: HH: MM.
Recurrence Digite a frequência, começando no horário de início, que você deseja que o diretório remoto seja varrido. Digite este valor em horas (H), minutos (M) ou dias (D). Por exemplo, 2H se você desejar que o diretório seja varrido a cada 2 horas. O padrão é 1H.
Run On Save

Selecione esta caixa de seleção se desejar que o protocolo de arquivo de log seja executado imediatamente após você clicar em Salvar. Após o Executar ao salvar ser concluído, o protocolo de arquivo de log segue o horário de início configurado e o planejamento de recorrência.

A seleção de Executar ao salvar limpa a lista de arquivos processados anteriormente para o parâmetro Ignorar arquivo processado anteriormente.

EPS Throttle

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O intervalo válido é de 100 a 5000.

Processor Se os arquivos no host remoto forem armazenados em um formato de archive zip, gzip, tar ou tar+gzip, selecione o processador que permite que os archives sejam expandidos e conteúdo seja processado.
Ignore Previously Processed File(s)

Isso se aplica somente aos Tipos de serviço FTP e SFTP.

Marque essa caixa de seleção para rastrear os arquivos que foram processados e você não deseja que os arquivos sejam processados uma segunda vez.

Change Local Directory?

Marque essa caixa de seleção para definir o diretório local em seu QRadar que você deseja usar para armazenar arquivos transferidos por download durante o processamento

A maioria das configurações permite deixar essa caixa de seleção desmarcada. Quando você marca a caixa de seleção, o campo Diretório local é exibido, o qual permite que você configure um diretório local a ser usado para armazenar arquivos temporariamente.

Event Generator

O formato ID-Linked Multiline processa logs de eventos multilinhas que contêm um valor comum no início de cada linha em uma mensagem de evento multilinhas. Essa opção exibe o campo Padrão de ID de mensagem que usa expressão regular para identificar e remontar o evento multilinhas na carga útil de evento único.

Selecione ID-Linked Multiline para processar o log de eventos recuperado como eventos multilinhas.

Folder Separator

A maioria das configurações permite usar o valor padrão no campo Separador de pasta. Esse campo é usado somente por sistemas operacionais que usam um caractere alternativo para definir pastas separadas. Por exemplo, pontos que separam as pastas em sistemas mainframe.

Digite o caractere que é utilizado para separar as pastas para seu sistema operacional. O valor padrão é /.