BalaBit IT-Sicherheit für Microsoft Windows -Ereignisse

Der Microsoft Windows Security Event Log DSM in IBM QRadar kann Log Event Extended Format (LEEF) Ereignisse von BalaBit's Syslog-ng Agent akzeptieren.

Der BalaBit Syslog-ng-Agent leitet die folgenden Windows-Ereignisse mithilfe von syslog an QRadar weiter:

  • Windows-Sicherheit
  • Anwendung
  • System
  • DNS
  • DHCP
  • Ereignisprotokolle für angepasste Container

Bevor Sie Ereignisse von BalaBit IT Security Syslog-ng-Agenten empfangen können, muss der Agent für die Weiterleitung von Ereignissen installiert und konfiguriert werden.

Vorbereitende Schritte

Überprüfen Sie die folgenden Konfigurationsschritte, bevor Sie BalaBit Syslog-ng Agent konfigurieren:

  1. Installieren Sie BalaBit Syslog-ng Agent auf Ihrem Windows-Host. Weitere Informationen finden Sie in der Dokumentation zu BalaBit Syslog-ng Agent.
  2. Konfigurieren Sie Syslog-ng-agentenereignisse
  3. Konfigurieren Sie QRadar als Ziel für den Syslog-ng-Agenten.
  4. Starten Sie den Syslog-ng-Agentenservice erneut.
  5. (Optional) Konfigurieren Sie die Protokollquelle in QRadar.