BalaBit IT Security für Microsoft ISA oder TMG-Ereignisse
Sie können die Anwendung BalaBit Syslog-ng Agent integrieren, um Syslog-Ereignisse an IBM QRadarweiterzuleiten.
Der BalaBit -Syslog-ng-Agent liest Microsoft ISA-oder Microsoft TMG-Ereignisprotokolle und leitet Syslog-Ereignisse unter Verwendung des LEEF (Log Event Extended Format) weiter.
Die von BalaBit IT Security weitergeleiteten Ereignisse werden von Microsoft Internet and Acceleration (ISA) DSM für QRadargeparst und kategorisiert. Das DSM akzeptiert sowohl Microsoft ISA-als auch Microsoft Threat Management Gateway-Ereignisse (TMG).
Vorbereitende Schritte
Bevor Sie Ereignisse von BalaBit IT Security Syslog-ng Agents empfangen können, müssen Sie den Agenten für die Weiterleitung von Ereignissen installieren und konfigurieren.
Überprüfen Sie die folgenden Konfigurationsschritte, bevor Sie versuchen, den BalaBit Syslog-ng-Agenten zu konfigurieren:
Um BalaBit Syslog-ng Agent zu konfigurieren, müssen Sie die folgenden Schritte ausführen:
- Installieren Sie BalaBit Syslog-ng Agent auf Ihrem Windows-Host. Weitere Informationen finden Sie in der Dokumentation des Anbieters vonBalaBit Syslog-ng Agent.
- Konfigurieren Sie den BalaBit Syslog-ng-Agenten.
- Installieren Sie BalaBit Syslog-ng PE für Linux® oder Unix im Relay-Modus, um Ereignisse zu parsen und an QRadarweiterzuleiten. Weitere Informationen finden Sie in der Dokumentation Ihres Anbieters vonBalaBit Syslog-ng PE.
- Konfigurieren Sie syslog für BalaBit Syslog-ng PE.
- (Optional) Konfigurieren Sie die Protokollquelle in QRadar.