Check Point mithilfe von syslog integrieren

In diesem Abschnitt wird beschrieben, wie Sie sicherstellen, dass die IBM QRadar Check Point-DSMs Check Point-Ereignisse mit syslog akzeptieren.

Führen Sie die folgenden Schritte aus, um Check Point für die Weiterleitung von Syslog-Ereignissen an IBM QRadar zu konfigurieren:

Wichtig: Ist Check Point SmartCenter unter Microsoft Windowsinstalliert, muss Check Point mithilfe von OPSEC in QRadar integriert werden.
  1. Geben Sie den folgenden Befehl ein, um als erfahrener Benutzer auf die Check Point-Konsole zuzugreifen:

    expert

    Eine Aufforderung zur Kennworteingabe wird angezeigt.

  2. Geben Sie das Kennwort für die Expertenkonsole ein. Drücken Sie die Eingabetaste.
  3. Öffnen Sie die folgende Datei:

    /etc/rc.d/rc3.d/S99local

  4. Fügen Sie die folgenden Zeilen hinzu:

    $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> /dev/null 2>&1 &

    Dabei gilt Folgendes:

    • <Einrichtung> ist eine syslog-Funktion, z. B. local3.
    • <Priorität> ist eine syslog-Priorität, z. B. info.

    Zum Beispiel:

    $FWDIR/bin/fw log -ftn | /usr/bin/logger -p local3.info > /dev/null 2>&1 &

  5. Speichern und schließen Sie die Datei.
  6. Öffnen Sie die Datei syslog.conf .
  7. Fügen Sie die folgende Zeile hinzu:

    <facility>.<priority> <TAB><TAB>@<host>

    Dabei gilt Folgendes:

    • <Einrichtung> ist die syslog-Funktion, z. B. local3. Dieser Wert muss mit dem in Schritt 4 eingegebenen Wert übereinstimmen.
    • <Priorität> ist die syslog-Priorität, z. B. info oder notice. Dieser Wert muss mit dem in Schritt 4 eingegebenen Wert übereinstimmen.

    < TAB > bedeutet, dass Sie die Tabulatortaste drücken müssen.

    <Host> gibt die QRadar -Konsole oder den verwalteten Host an.

  8. Speichern und schließen Sie die Datei.
  9. Geben Sie den folgenden Befehl ein, um syslog erneut zu starten:
    • Unter Linux®: service syslog restart
    • Unter Solaris: /etc/init.d/syslog start
  10. Geben Sie den folgenden Befehl ein:

    nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> > /dev/null 2>&1 &

    Dabei gilt Folgendes:

    • <Einrichtung> ist eine Syslog-Funktion, z. B. local3. Dieser Wert muss mit dem in Schritt 4 eingegebenen Wert übereinstimmen.
    • <Priorität> ist eine Syslog-Priorität, z. B. info. Dieser Wert muss mit dem in Schritt 4 eingegebenen Wert übereinstimmen.

Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da Check Point-Syslog-Ereignisse automatisch erkannt werden. Ereignisse, die an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität angezeigt.