Sie können Ihr UNIX-oder Linux® -Gerät so konfigurieren, dass Prüfereignisse an IBM
QRadargesendet werden. Die Prüfereignisse sind lokal in den Syslog-Ereignisprotokollen verfügbar, in denen die Centrify-Infrastrukturservices installiert und konfiguriert sind.
Vorgehensweise
- Melden Sie sich bei Ihrer Centrify Infrastructure Services-Einheit an.
- Stellen Sie sicher, dass syslog oder rsyslog installiert ist:
- Geben Sie service syslog statusein, um zu überprüfen, ob syslog installiert ist.
- Geben Sie service rsyslog statusein, um zu überprüfen, ob rsyslog installiert ist.
- Wenn syslog oder rsyslog nicht installiert ist, installieren Sie sie mit Ihrer bevorzugten Methode auf der Basis Ihrer UNIX-oder Linux -Einheit. Sie können beispielsweise den folgenden Befehl eingeben, um rsyslog auf einer Linux -Einheit zu installieren:
- Um Ereignisse an Ihre QRadar Event Collectorweiterzuleiten, öffnen Sie die Datei rsyslog.conf oder die Datei syslog.conf , die sich im Verzeichnis /etc/ befindet, und fügen Sie die folgende Zeile hinzu:
:msg, contains, "AUDIT_TRAIL" @@<QRadar Event Collector
IP>:514
Beispiel: :msg, contains, "AUDIT_TRAIL"
@@127.0.0.1:514
- Starten Sie den syslog-oder rsyslog-Service erneut:
- Wenn Sie syslog verwenden, geben Sie service syslog restartein.
- Wenn Sie rsyslog verwenden, geben Sie service rsyslog restartein.
Hinweis: Centrify Linux Agent leitet möglicherweise einige Linux -Systemnachrichten mit den Prüfprotokollprotokollen weiter. Wenn keine bestimmte Kategorie gefunden wird, erkennt der Protokollquellentyp des Betriebssystems Linux in QRadar die Linux -Nachrichten und normalisiert sie wie gespeichert.