Syslog-Protokollquellenparameter für Broadcom Symantec SiteMinder

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Broadcom Symantec SiteMinder -Protokollquelle auf dem QRadar Console hinzu, indem Sie das Syslog-Protokoll verwenden.

Bei Verwendung des Syslog-Protokolls müssen bestimmte Parameter verwendet werden.

Die folgende Tabelle beschreibt die Parameter, die bestimmte Werte erfordern, um Syslog-Ereignisse von Symantec SiteMinder:
Tabelle 1. Syslog-Protokollquellenparameter für Symantec SiteMinder DSM
Parameter Wert
Log Source name Geben Sie einen Namen für Ihre Protokollquelle ein.
Log Source description Geben Sie eine Beschreibung für die Protokollquelle ein.
Log Source type CA SiteMinder
Protocol Configuration Syslog
Log Source Identifier Geben Sie die IP-Adresse oder den Hostnamen für Ihre Symantec SiteMinder -Appliance ein.
Enabled Aktivieren Sie dieses Kontrollkästchen, um die Protokollquelle zu aktivieren. Dieses Kontrollkästchen ist standardmäßig ausgewählt.
Credibility

Geben Sie in der Liste den Zuverlässigkeitswert der Protokollquelle ein. Der Bereich ist 0 - 10.

Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, wie durch die Zuverlässigkeitsbewertung von der Quelleneinheit festgelegt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5.

Target Event Collector Wählen Sie in der Liste den Target Event Collector aus, der als Ziel für die Protokollquelle verwendet werden soll.
Coalescing Events

Wählen Sie dieses Kontrollkästchen aus, um die Protokollquelle für die Verbindung von Ereignissen (Bundle) zu aktivieren.

Automatisch erkannte Protokollquellen verwenden den Standardwert, der in der Liste Verbindungsereignisse im Fenster Systemeinstellungen konfiguriert ist, auf das über die Registerkarte Verwaltung zugegriffen werden kann. Wenn Sie jedoch eine neue Protokollquelle erstellen oder die Konfiguration für eine automatisch erkannte Protokollquelle aktualisieren, können Sie den Standardwert überschreiben, indem Sie dieses Kontrollkästchen für jede Protokollquelle konfigurieren. Weitere Informationen finden Sie im IBM® QRadar® Administrationshandbuch.

Store Event Payload

Wählen Sie dieses Kontrollkästchen aus, um die Speicherung der Ereignisnutzdaten durch QRadar zu aktivieren oder zu inaktivieren.

Automatisch erkannte Protokollquellen verwenden den Standardwert aus der Liste Ereignisnutzdaten speichern im Fenster Systemeinstellungen , auf das über die Registerkarte Verwaltung zugegriffen werden kann. Wenn Sie eine neue Protokollquelle erstellen oder die Konfiguration für eine automatisch erkannte Protokollquelle aktualisieren, können Sie den Standardwert überschreiben, indem Sie dieses Kontrollkästchen für jede Protokollquelle konfigurieren. Weitere Informationen finden Sie im IBM QRadar Administration Guide.