Der BalaBit Syslog-ng Agent für Windows sendet Microsoft TMG-und ISA-Ereignisprotokolle an eine Installation von Balabit Syslog-ng PE, die im Relay-Modus konfiguriert ist.
Informationen zu dieser Task
Die Installation im Relay-Modus ist dafür verantwortlich, das Ereignisprotokoll vom BalaBit Syslog-ng Agent für Windows zu empfangen, die Ereignisprotokolle im LEEF-Format zu parsen und die Ereignisse anschließend mithilfe von syslog an IBM
QRadar weiterzuleiten.
Um Ihr BalaBit Syslog-ng-PE-Relay zu konfigurieren, müssen Sie Folgendes ausführen:
- Installieren Sie BalaBit Syslog-ng PE für Linux® oder Unix im Relay-Modus. Weitere Informationen finden Sie in der Dokumentation Ihres BalaBit Syslog-ne PE-Anbieters.
- Konfigurieren Sie syslog auf Ihrem Syslog-ng-PE-Relay.
BalaBit Syslog-ng PE formatiert die TMG-und ISA-Ereignisse im LEEF-Format basierend auf der Konfiguration Ihrer Datei syslog.conf . Die Datei syslog.conf dient zum Analysieren der Ereignisprotokolle und zum Weiterleiten der Ereignisse an QRadar.
Vorgehensweise
- Melden Sie sich über SSH bei Ihrer Befehlszeilenschnittstelle (CLI) von BalaBit Syslog-ng PE Relay an.
- Bearbeiten Sie die folgende Datei:
/etc/syslog-ng/etc/syslog.conf
- Fügen Sie im Abschnitt für Ziele eine IP-Adresse und eine Portnummer für jedes Relay-Ziel hinzu.
Beispiel:
######
# destinations destination d_messages { file("/var/log/messages");
}; destination d_remote_tmgfw { tcp("QRadar_IP" port(QRadar_PORT)
log_disk_fifo_size(10000000) template(t_tmgfw)); }; destination d_remote_tmgweb
{ tcp("QRadar_IP" port(QRadar_PORT) log_disk_fifo_size(10000000) template(t_tmgweb));
};Dabei gilt Folgendes:
QRadar_IP ist die IP-Adresse Ihrer
QRadar
Console oder
Event Collector.
QRadar_Port ist die Portnummer, die QRadar für den Empfang von Syslog-Ereignissen benötigt. Standardmäßig empfängt QRadar syslog-Ereignisse an Port 514.
- Speichern Sie die Änderungen an der syslog-Konfiguration.
- Starten Sie Syslog-ng PE erneut, um das Lesen der Konfigurationsdatei zu erzwingen.
Die Konfiguration von BalaBit Syslog-ng PE ist abgeschlossen. Syslog-Ereignisse, die vom BalaBit Syslog-ng-Relay weitergeleitet werden, werden von QRadar automatisch als Microsoft Windows Security Event Logs auf der Registerkarte "Protokollaktivität" erkannt. Weitere Informationen finden Sie im IBM
QRadar Benutzerhandbuch.
Hinweis: Bei Verwendung mehrerer Syslog-Ziele wird davon ausgegangen, dass Nachrichten zugestellt werden, wenn sie erfolgreich am primären Syslog-Ziel ankommen.