Ereignisquelle des Syslog-ng-Agenten konfigurieren

Bevor Sie Ereignisse an IBM QRadarweiterleiten können, müssen Sie angeben, welche Windows-basierten Ereignisse der Syslog-ng Agent erfasst.

Vorgehensweise

  1. Über das Menü Start : Wählen Sie Alle Programme > syslog-ng Agent für Windows > Syslog-ng Agent für Windows konfigurieren.

    Das Fenster Syslog-ng Agent wird angezeigt.

  2. Erweitern Sie das Teilfenster Syslog-ng Agent Settings und wählen Sie Eventlog Sourcesaus.
  3. Doppelklicken Sie auf Ereigniscontainer.

    Das Fenster Ereigniscontainereigenschaften wird angezeigt.

  4. Wählen Sie im Teilfenster Ereigniscontainer das Optionsfeld Aktivieren aus.
  5. Wählen Sie ein Kontrollkästchen für jeden Ereignistyp aus, den Sie erfassen möchten:
    • Anwendung -Wählen Sie dieses Kontrollkästchen aus, wenn das Gerät das Windows-Anwendungsereignisprotokoll überwachen soll.
    • Sicherheit -Aktivieren Sie dieses Kontrollkästchen, wenn das Gerät das Windows-Sicherheitsereignisprotokoll überwachen soll.
    • System -Wählen Sie dieses Kontrollkästchen aus, wenn die Einheit das Windows-Systemereignisprotokoll überwachen soll.
    Hinweis: BalaBit's Syslog-ng Agent unterstützt andere Ereignistypen, wie z.B. DNS- oder DHCP-Ereignisse durch die Verwendung eigener Container. Weitere Informationen finden Sie in der Dokumentation zuBalaBit Syslog-ng Agent.
  6. Klicken Sie auf Anwendenund anschließend auf OK.

    Die Ereigniskonfiguration für Ihren BalaBit Syslog-ng-Agenten ist abgeschlossen. Sie können jetzt QRadar als Ziel für Syslog-ng-Agentenereignisse konfigurieren.