Cilasoft QJRN/400 konfigurieren
Um Ereignisse zu sammeln, müssen Sie Abfragen auf Ihrem Cilasoft QJRN/400 so konfigurieren, dass Syslog-Ereignisse an " IBM QRadar weitergeleitet werden.
Vorgehensweise
- Geben Sie zum Starten der Cilasoft Security Suite den folgenden Befehl ein:
IJRN/QJRN
Das Konto, das zum Vornehmen von Konfigurationsänderungen verwendet wird, muss über ADM-oder USR-Zugriffsrechte mit Zugriff auf bestimmte Abfragen über den Parameter Extended Access verfügen.
- Wählen Sie zum Konfigurieren des Ausgabetyps eine der folgenden Optionen aus:
Um mehrere ausgewählte Abfragen zu bearbeiten, geben Sie 2EV ein, um auf die Ausführungsumgebung zuzugreifen, und ändern Sie das Feld Ausgabetyp und den Typ SEM.
- Um eine große Anzahl Abfragen zu bearbeiten, geben Sie den Befehl CHGQJQRYA ein und ändern Sie das Feld Ausgabetyp und den Typ SEM.
- Konfigurieren Sie in der Anzeige "Zusätzliche Parameter" die folgenden Parameter:
Tabelle 1. Cilasoft QJRN/400 Ausgabeparameter Parameter
Beschreibung
Format Geben Sie *LEEF ein, um die syslog-Ausgabe für das Schreiben von Ereignissen im LEEF (Log Event Extended Format) zu konfigurieren.
LEEF ist ein spezielles Ereignisformat für IBM QRadar.
Ausgabe Verwenden Sie zum Konfigurieren eines Ausgabetyps einen der folgenden Parameter, um einen Ausgabetyp auszuwählen:
*SYSLOG -Geben Sie diesen Parameter ein, um Ereignisse mit dem syslog-Protokoll weiterzuleiten. Diese Option stellt Echtzeitereignisse bereit.
*IFS -Geben Sie diesen Parameter ein, um Ereignisse in eine Datei mit dem Integrated File System zu schreiben. Bei dieser Option muss der Administrator eine Protokollquelle mit dem Protokolldateiprotokoll konfigurieren. Diese Option schreibt Ereignisse in eine Datei, die in nur 15-Minuten-Intervallen gelesen werden kann.
IP-Adresse Geben Sie die IP-Adresse Ihres IBM QRadar -Systems ein.
Wenn eine IP-Adresse für IBM QRadar als Sonderwert im Befehl WRKQJVAL definiert ist, können Sie *CFGeingeben.
Ereignisse können entweder an QRadar Console, an Event Collector, an Event Processoroder an Ihre IBM QRadar All-in-One-Appliance weitergeleitet werden.
Port Geben Sie 514 oder *CFG als Port für syslog-Ereignisse ein.
Standardmäßig wählt *CFG automatisch Port 514 aus.
Tag Dieses Feld wird von IBM QRadarnicht verwendet.
Funktion Dieses Feld wird von IBM QRadarnicht verwendet.
Wertigkeit Wählen Sie einen Wert für die Ereigniswertigkeit aus.
Weitere Informationen zur Wertigkeit, die *QRY-Zielen zugeordnet ist, finden Sie im Befehl WRKQJFVAL in der Cilasoft-Dokumentation.
Weitere Informationen zu Cilasoft-Konfigurationsparametern finden Sie im Cilasoft QJRN/400 Benutzerhandbuch.
Syslog-Ereignisse, die an IBM QRadar weitergeleitet werden, können auf der Registerkarte Protokollaktivität angezeigt werden.