DbProtect LEEF Relay konfigurieren

Nachdem Sie das DbProtect LEEF-Relay-Modul installiert haben, konfigurieren Sie den Service für die Weiterleitung von Ereignissen an IBM QRadar.

Vorbereitende Schritte

Stoppen Sie den DbProtect LEEF Relay Service, bevor Sie Konfigurationswerte bearbeiten.

Vorgehensweise

  1. Melden Sie sich beim DbProtect LEEF Relay-Server an.
  2. Greifen Sie auf das Verzeichnis C:\Program Files (x86)\AppSecInc\AppSecLEEFConverter zu.
  3. Bearbeiten Sie die Datei AppSecLEEFConverter.exe.config . Konfigurieren Sie folgende Werte:
    Parameter Beschreibung
    SyslogListenerPort Die Nummer des Ports, an dem das DbProtect -LEEF-Relay für Syslog-Nachrichten von der DbProtect -Konsole empfangsbereit ist
    SyslogDestinationHost Die IP-Adresse Ihrer QRadar Console oder Event Collector.
    SyslogDestinationPort 514
    LogFileName Ein Dateiname für das DbProtect LEEF-Relay zum Schreiben von Debug-und Protokollnachrichten. Das Benutzerkonto LocalSystem , das den DbProtect LEEF Relay-Service ausführt, muss Schreibberechtigungen für den von Ihnen angegebenen Dateipfad haben.
  4. Speichern Sie die Konfigurationsänderungen in der Datei.
  5. Wählen Sie auf dem Desktop der DbProtect -Konsole Start > Ausführenaus.
  6. Geben Sie den folgenden Befehl ein:

    services.msc

  7. Klicken Sie auf OK.
  8. Überprüfen Sie im Detailfenster des Fensters Services , ob DbProtect LEEF Relay gestartet und auf automatic startupgesetzt ist.
  9. Klicken Sie zum Ändern einer Serviceeigenschaft mit der rechten Maustaste auf den Servicenamen und klicken Sie anschließend auf Eigenschaften.
  10. Wählen Sie in der Liste Starttyp den Eintrag Automatischaus.
  11. Wenn DbProtect LEEF Relay nicht gestartet ist, klicken Sie auf Start.

Nächste Schritte

DbProtect -Alerts konfigurieren