Adicionando fontes de log para Disconnected Log Collector

Disconnected Log Collector está configurado para coletar informações de log das fontes de log syslog UDP e TCP. É possível incluir outras origens de log modificando o arquivo de configuração logSources.json, que define as origens de log.

Sobre esta tarefa

Os arquivos readme são fornecidos para os protocolos de origem de log adicionais que podem ser usados com o Disconnected Log Collector e um script é fornecido para validar suas definições de origem de log. O script de validação assegura que o arquivo json esteja formatado adequadamente e também valida os valores que você fornece para cada parâmetro com relação à definição de esquema no arquivo readme.

Importante: Definir as novas definições de origem do log em um arquivo diferente do arquivo logSources.json e, em seguida, adicionar as definições em logSources.json quando a configuração for completa e válida.

O Disconnected Log Collector varre regularmente o arquivo logSources.json em busca de mudanças. Se você editar o arquivo logSources.json diretamente, sua coleta de origem de log poderá ser interrompida se forem inseridas informações inválidas.

Observação: ao adicionar fontes de registro com recursos do Gateway e/ou ao usar a variável logSourceIdentifierPattern se as expressões contiverem barra invertida, como "\s" ou "\d", você deverá escapar o caractere de barra invertida no JSON. A expressão então se torna-
\\s or \\d

Procedimento

  1. Faça login no computador Disconnected Log Collector ou em VM como usuário root.
  2. Em um editor de texto, crie um arquivo JSON com a seguinte estrutura:
    {
           "LogSources":[
    
           ]
    }
  3. A partir do diretório /opt/ibm/si/services/dlc/conf/template , abra o arquivo readme para a fonte de log que você deseja adicionar a Disconnected Log Collector.
  4. Cole a definição de origem de log (o conteúdo de arquivo readme ) entre os colchetes em seu arquivo JSON.
    Importante: Se você estiver adicionando várias fontes de log, cada definição de origem de log deve ter abertura e fechamento de chaves. Cada seção de origem de log deve ser separada por uma vírgula, como no exemplo a seguir.
    Figura 1. Exemplo de formatação logSources.json
    Exemplo de formatação de logSources.json
  5. Edite os valores conforme necessário para o seu ambiente.

    Um arquivo readme é fornecido para cada modelo json de log de origem que contém informações sobre os valores para cada parâmetro.

    Dica: Consulte o QRadar DSM Configuration Guide para obter mais informações sobre os parâmetros. A documentação do DSM refere-se aos parâmetros conforme eles são exibidos no aplicativo IBM QRadar . Os parâmetros logSources.json são nomeados de acordo com os rótulos do banco de dados.
    Nota: Cada fonte de log tem um valor de DatabaseId exclusivo. Ao incluir novas origens de log, deve-se garantir que o valor DatabaseId seja exclusivo para elas. Se houver valores de DatabaseId duplicados no arquivo logSources.json , somente a primeira fonte de log é reconhecida por Disconnected Log Collector. O script de validação identifica valores DatabaseId duplicados.
  6. Faça o seguinte para criptografar uma senha de origem de log:
    1. Execute o seguinte comando:
      /opt/ibm/si/services/dlc/current/script/encrypt.sh
    2. Insira a senha que você deseja criptografar e, em seguida, insira-a novamente para confirmá-la.
      O script exibe uma senha criptografada.
    3. Copie a senha criptografada em seu arquivo de configuração de origem de log.
  7. Valide o arquivo de configuração executando o seguinte comando:
    /opt/ibm/si/services/dlc/current/script/log_source_validate.sh <path_to_file>/<file_to_validate>.json

    Certise-se de que você inclui a parte <path_to_file>/<file_to_validate>.json do comando. Caso contrário, o script validará o arquivo logSources.json.

    A mensagem a seguir aparece depois que o arquivo é validado com sucesso:
    Successfully validate log source file '<path_to_file>/<file_to_validate>.json'
    Problema: Se o arquivo não validar com sucesso, revise o arquivo /var/log/dlc/<file_to_validate>.log para obter detalhes. Corrija todos os problemas e execute o script de validação novamente.
  8. Quando seu arquivo é válido, copie as novas definições de origem do log no arquivo logSources.json .
    1. Vá para o diretório /opt/ibm/si/services/dlc/conf .
    2. Faça um backup do arquivo logSources.json .
    3. Copie as novas definições de origem do log no arquivo logSources.json . Certifica-se de adicionar as definições de fonte de log entre os colchetes no arquivo logSources.json .
    4. Salvar o arquivo logSources.json .
      Nota: Disconnected Log Collector varre regularmente o arquivo logSources.json para alterações. Quaisquer origens de log mudadas são reiniciadas e novas origens são iniciadas. As mudanças são detectadas em cinco minutos.
  9. Para validar o arquivo logSources.json após a inclusão de novos protocolos, execute o seguinte comando:
    /opt/ibm/si/services/dlc/current/script/log_source_validate.sh
    A mensagem a seguir aparece depois que o arquivo é validado com sucesso:
    Successfully validate log source file '/opt/ibm/si/services/dlc/conf/logSources.json'
    Problema: Se o arquivo logSources.json não validar com sucesso, revise o arquivo /var/log/dlc/logSources.log para obter detalhes. Corrija todos os problemas e execute o script de validação novamente.
  10. Se estiver definindo JDBC para MySQL,, copie o driver JDBC (por exemplo, mysql-connector-java-<version>.jar) para o diretório /opt/ibm/si/services/dlc/current/lib .
  11. Se você modificou os valores da fonte de log syslog TLS, reinicie Disconnected Log Collector digitando o seguinte comando:
    systemctl restart dlc