SFT-IT-Agenten konfigurieren

Arpeggio SIFT-IT kann Syslog-Ereignisse im LEEF-Format mit SIFT-IT-Agenten weiterleiten.

Informationen zu dieser Task

Eine SIFT-IT-Agentenkonfiguration definiert die Position Ihrer IBM QRadar -Installation, das Protokoll und die Formatierung der Ereignisnachricht sowie den Konfigurationsregelsatz.

Vorgehensweise

  1. Melden Sie sich bei IBM ian.
  2. Geben Sie den folgenden Befehl ein und drücken Sie die Eingabetaste, um SIFT-IT zur Bibliotheksliste hinzuzufügen:

    ADDLIBLE SIFTITLIB0

  3. Geben Sie den folgenden Befehl ein und drücken Sie die Eingabetaste, um auf das SIFT-IT-Hauptmenü zuzugreifen:

    GO SIFTIT

  4. Wählen Sie im Hauptmenü 1. Mit SIFT-IT-Agentendefinitionen arbeiten.
  5. Geben Sie 1 ein, um eine Agentendefinition für QRadar hinzuzufügen, und drücken Sie die Eingabetaste.
  6. Geben Sie im Feld SIFT-IT-Agentenname einen Namen ein.

    Beispiel: QRadar.

  7. Geben Sie in das Feld Beschreibung eine Beschreibung für den Agenten ein.

    Beispiel: Arpeggio agent for QRadar.

  8. Geben Sie im Feld Hostname oder IP-Adresse des Servers die Position Ihres QRadar Console s oder Ihres Event Collectors ein.
  9. Geben Sie im Feld Verbindungstyp entweder *TCP, *UDPoder *SECUREein.

    Die Option *SECURE erfordert das TLS-Protokoll.

  10. Geben Sie im Feld Nummer des fernen Ports 514ein.

    Standardmäßig unterstützt QRadar TCP-und UDP-Syslog-Nachrichten an Port 514.

  11. Geben Sie im Feld Nachrichtenformatoptionen den Wert *QRadarein.
  12. Optional: Konfigurieren Sie alle zusätzlichen Parameter für nicht QRadar -spezifische Attribute.

    Die zusätzlichen Betriebsparameter werden in SIFT-IT Benutzerhandbuchbeschrieben.

  13. Drücken Sie die F3 , um das Menü Mit SIFT-IT-Agenten arbeiten-Beschreibung aufzurufen.
  14. Geben Sie 9 ein und drücken Sie die Eingabetaste, um einen Konfigurationsregelsatz für QRadarzu laden.
  15. Geben Sie im Feld Konfigurationsdatei den Pfad zu Ihrer QRadar -Konfigurationsregelsatzdatei ein.

    Beispiel:

    /sifitit/Qradarconfig.txt
  16. Drücken Sie die F3 , um das Menü Mit SIFT-IT-Agenten arbeiten-Beschreibung aufzurufen.
  17. Geben Sie 11 ein, um den QRadar -Agenten zu starten.

Nächste Schritte

Syslog-Ereignisse, die von Arpeggio SIFT-IT im LEEF-Format weitergeleitet werden, werden von QRadarautomatisch erkannt. In den meisten Fällen wird die Protokollquelle automatisch in QRadar erstellt, nachdem einige Ereignisse erkannt wurden. Wenn die Ereignisrate niedrig ist, müssen Sie möglicherweise manuell eine Protokollquelle für Arpeggio SIFT-IT in QRadarerstellen.

Bis die Protokollquelle automatisch erkannt und identifiziert wird, wird der Ereignistyp auf der Registerkarte Protokollaktivität von QRadarals unbekannt angezeigt.