Centrify Infrastructure Services auf einem UNIX-oder Linux -Gerät für die Kommunikation mit QRadar konfigurieren

Sie können Ihr UNIX-oder Linux® -Gerät so konfigurieren, dass Prüfereignisse an IBM QRadargesendet werden. Die Prüfereignisse sind lokal in den Syslog-Ereignisprotokollen verfügbar, in denen die Centrify-Infrastrukturservices installiert und konfiguriert sind.

Vorgehensweise

  1. Melden Sie sich bei Ihrer Centrify Infrastructure Services-Einheit an.
  2. Stellen Sie sicher, dass syslog oder rsyslog installiert ist:
    • Geben Sie service syslog statusein, um zu überprüfen, ob syslog installiert ist.
    • Geben Sie service rsyslog statusein, um zu überprüfen, ob rsyslog installiert ist.
  3. Wenn syslog oder rsyslog nicht installiert ist, installieren Sie sie mit Ihrer bevorzugten Methode auf der Basis Ihrer UNIX-oder Linux -Einheit. Sie können beispielsweise den folgenden Befehl eingeben, um rsyslog auf einer Linux -Einheit zu installieren:

    yum install rsyslog

  4. Um Ereignisse an Ihre QRadar Event Collectorweiterzuleiten, öffnen Sie die Datei rsyslog.conf oder die Datei syslog.conf , die sich im Verzeichnis /etc/ befindet, und fügen Sie die folgende Zeile hinzu:

    :msg, contains, "AUDIT_TRAIL" @@<QRadar Event Collector IP>:514

    Beispiel: :msg, contains, "AUDIT_TRAIL" @@127.0.0.1:514
  5. Starten Sie den syslog-oder rsyslog-Service erneut:
    • Wenn Sie syslog verwenden, geben Sie service syslog restartein.
    • Wenn Sie rsyslog verwenden, geben Sie service rsyslog restartein.
    Hinweis: Centrify Linux Agent leitet möglicherweise einige Linux -Systemnachrichten mit den Prüfprotokollprotokollen weiter. Wenn keine bestimmte Kategorie gefunden wird, erkennt der Protokollquellentyp des Betriebssystems Linux in QRadar die Linux -Nachrichten und normalisiert sie wie gespeichert.