Ereignisquelle des Syslog-ng-Agenten konfigurieren
Bevor Sie Ereignisse an IBM QRadarweiterleiten können, müssen Sie angeben, welche Windows-basierten Ereignisse der Syslog-ng Agent erfasst.
Vorgehensweise
- Über das Menü Start : Wählen Sie Alle Programme > syslog-ng Agent für Windows > Syslog-ng Agent für Windows konfigurieren.
Das Fenster Syslog-ng Agent wird angezeigt.
- Erweitern Sie das Teilfenster Syslog-ng Agent Settings und wählen Sie Eventlog Sourcesaus.
- Doppelklicken Sie auf Ereigniscontainer.
Das Fenster Ereigniscontainereigenschaften wird angezeigt.
- Wählen Sie im Teilfenster Ereigniscontainer das Optionsfeld Aktivieren aus.
- Wählen Sie ein Kontrollkästchen für jeden Ereignistyp aus, den Sie erfassen möchten:
- Anwendung -Wählen Sie dieses Kontrollkästchen aus, wenn das Gerät das Windows-Anwendungsereignisprotokoll überwachen soll.
- Sicherheit -Aktivieren Sie dieses Kontrollkästchen, wenn das Gerät das Windows-Sicherheitsereignisprotokoll überwachen soll.
- System -Wählen Sie dieses Kontrollkästchen aus, wenn die Einheit das Windows-Systemereignisprotokoll überwachen soll.
Hinweis: BalaBit's Syslog-ng Agent unterstützt andere Ereignistypen, wie z.B. DNS- oder DHCP-Ereignisse durch die Verwendung eigener Container. Weitere Informationen finden Sie in der Dokumentation zuBalaBit Syslog-ng Agent. - Klicken Sie auf Anwendenund anschließend auf OK.
Die Ereigniskonfiguration für Ihren BalaBit Syslog-ng-Agenten ist abgeschlossen. Sie können jetzt QRadar als Ziel für Syslog-ng-Agentenereignisse konfigurieren.