Sie müssen Ihre Broadcom-Symantec- SiteMinder -Appliance so konfigurieren, dass Syslog-ng-Ereignisse an QRadar
Console oder Event Collectorweitergeleitet werden.
Informationen zu dieser Task
IBM
QRadar kann Syslog-ng-Ereignisse aus TCP-oder UDP-Syslog-Quellen an Port 514 erfassen.
So konfigurieren Sie syslog-ng für Symantec SiteMinder:
Vorgehensweise
- Melden Sie sich unter Verwendung von SSH als Rootbenutzer bei Ihrer Symantec SiteMinder -Appliance an.
- Bearbeiten Sie die syslog-ng-Konfigurationsdatei.
- Fügen Sie die folgenden Informationen hinzu, um das Zugriffsprotokoll als Ereignisdatei für syslog-ng anzugeben:
source s_siteminder_access { file("/opt/apps/siteminder/sm66/siteminder/log/smaccess.log"); };
- Fügen Sie die folgenden Informationen hinzu, um das Ziel und die Nachrichtenvorlage anzugeben:
destination d_remote_q1_siteminder {udp("<QRadar IP>" port(514) template ("$PROGRAM $MSG\n"));};
Dabei steht <QRadar IP> für die IP-Adresse von QRadar
Console oder Event Collector.
- Fügen Sie die folgenden Protokolleintragsinformationen hinzu:
log {source(s_siteminder_access);destination(d_remote_q1_siteminder);};
- Speichern Sie die Datei syslog-ng.conf .
- Geben Sie den folgenden Befehl ein, um syslog-ng erneut zu starten:
service syslog-ng restart
Nach dem Neustart des syslog-ng-Service ist die Konfiguration von Symantec SiteMinder abgeschlossen. Ereignisse, die von Symantec SiteMinder an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität angezeigt.