BalaBit IT Security für Microsoft ISA oder TMG-Ereignisse

Sie können die Anwendung BalaBit Syslog-ng Agent integrieren, um Syslog-Ereignisse an IBM QRadarweiterzuleiten.

Der BalaBit -Syslog-ng-Agent liest Microsoft ISA-oder Microsoft TMG-Ereignisprotokolle und leitet Syslog-Ereignisse unter Verwendung des LEEF (Log Event Extended Format) weiter.

Die von BalaBit IT Security weitergeleiteten Ereignisse werden von Microsoft Internet and Acceleration (ISA) DSM für QRadargeparst und kategorisiert. Das DSM akzeptiert sowohl Microsoft ISA-als auch Microsoft Threat Management Gateway-Ereignisse (TMG).

Vorbereitende Schritte

Bevor Sie Ereignisse von BalaBit IT Security Syslog-ng Agents empfangen können, müssen Sie den Agenten für die Weiterleitung von Ereignissen installieren und konfigurieren.

Hinweis: Diese Integration verwendet BalaBit's Syslog-ng Agent für Windows und BalaBit's Syslog-ng PE, um Ereignisse zu analysieren und an QRadar weiterzuleiten, damit der DSM sie interpretieren kann.

Überprüfen Sie die folgenden Konfigurationsschritte, bevor Sie versuchen, den BalaBit Syslog-ng-Agenten zu konfigurieren:

Um BalaBit Syslog-ng Agent zu konfigurieren, müssen Sie die folgenden Schritte ausführen:

  1. Installieren Sie BalaBit Syslog-ng Agent auf Ihrem Windows-Host. Weitere Informationen finden Sie in der Dokumentation des Anbieters vonBalaBit Syslog-ng Agent.
  2. Konfigurieren Sie den BalaBit Syslog-ng-Agenten.
  3. Installieren Sie BalaBit Syslog-ng PE für Linux® oder Unix im Relay-Modus, um Ereignisse zu parsen und an QRadarweiterzuleiten. Weitere Informationen finden Sie in der Dokumentation Ihres Anbieters vonBalaBit Syslog-ng PE.
  4. Konfigurieren Sie syslog für BalaBit Syslog-ng PE.
  5. (Optional) Konfigurieren Sie die Protokollquelle in QRadar.