Bit9 -Parität für Carbon Black

Zum Erfassen von Ereignissen müssen Sie Ihre Carbon Black Bit9 -Paritätseinheit für die Weiterleitung von Syslog-Ereignissen im Log Event Extended Format (LEEF) konfigurieren.

Vorgehensweise

  1. Melden Sie sich bei der Paritätskonsole von Carbon Black Bit9 mit Administrator-oder PowerUser -Berechtigungen an.
  2. Wählen Sie im Navigationsmenü auf der linken Seite der Konsole Verwaltung > Systemkonfigurationaus.

    Das Fenster Systemkonfiguration wird angezeigt.

  3. Klicken Sie auf Serverstatus.

    Das Fenster Serverstatus wird angezeigt.

  4. Klicken Sie auf Bearbeiten.
  5. Geben Sie im Feld Syslog address die IP-Adresse Ihrer QRadar Console oder Event Collectorein.
  6. Wählen Sie in der Liste Syslog format den Eintrag LEEF (Q1Labs)aus.
  7. Wählen Sie das Kontrollkästchen Syslog aktiviert aus.
  8. Klicken Sie auf Aktualisieren.

    Die Konfiguration ist abgeschlossen. Die Protokollquelle wird zu IBM QRadar hinzugefügt, da Paritätsereignisse von Carbon Black Bit9 automatisch erkannt werden. Ereignisse, die an QRadar von Carbon Black Bit9 -Parität weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.