syslog für Check Point Multi-Domain Management (Provider-1) integrieren

Diese Methode stellt sicher, dass das Check Point Multi-Domain Management (Provider-1) DSM für IBM QRadar Check Point Multi-Domain Management-Ereignisse (Provider-1) mithilfe von syslog akzeptiert.

Informationen zu dieser Task

QRadar zeichnet alle relevanten Check Point Multi-Domain Management-Ereignisse (Provider-1) auf.

Konfigurieren Sie syslog auf Ihrer Check Point-Einheit für Mehrdomänenmanagement (Provider-1):

Vorgehensweise

  1. Geben Sie den folgenden Befehl ein, um als Experte auf die Konsole zuzugreifen:

    expert

    Eine Aufforderung zur Kennworteingabe wird angezeigt.

  2. Geben Sie Ihr Kennwort für die Expertenkonsole ein. Drücken Sie die Eingabetaste.
  3. Geben Sie den folgenden Befehl ein:

    csh

  4. Wählen Sie die gewünschten Kundenprotokolle aus

    mdsenv <customer name>

  5. Geben Sie den folgenden Befehl ein:

    # nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> 2>&1 &

    Dabei gilt Folgendes:

    • <Funktion> ist eine syslog-Funktion, z. B. local3.
    • <Priorität> ist eine syslog-Priorität, z. B. info.
    Jetzt können Sie die Protokollquelle in QRadarkonfigurieren.

    Die Konfiguration ist abgeschlossen. Die Protokollquelle wird zu QRadar hinzugefügt, da die Provider-1 -Syslog-Ereignisse für Check Point Multi-Domain Management automatisch erkannt werden. Ereignisse, die an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität angezeigt.