Richtlinien zum Generieren von Syslog-Ereignissen konfigurieren
Richtlinien in IBM® Guardium ® sind für die Reaktion auf Ereignisse und die Weiterleitung der Ereignisdaten an IBM QRadarverantwortlich.
Vorgehensweise
- Klicken Sie auf die Registerkarte Werkzeuge .
- Wählen Sie in der linken Navigation Richtlinienbuilderaus.
- Wählen Sie im Teilfenster Richtlinienfinder eine vorhandene Richtlinie und klicken Sie auf Regeln bearbeiten.
- Klicken Sie auf Diese Regel einzeln bearbeiten.
Die Zugriffsregeldefinition wird angezeigt.
- Klicken Sie auf Aktion hinzufügen.
- Wählen Sie in der Liste Aktion einen der folgenden Alerttypen aus:
- Alert pro Übereinstimmung -Für jeden Richtlinienverstoß wird eine Benachrichtigung bereitgestellt.
- Alert täglich -Beim ersten Auftreten eines Richtlinienverstoßes an diesem Tag wird eine Benachrichtigung bereitgestellt.
- Alert einmal pro Sitzung -Es wird eine Benachrichtigung pro Richtlinienverstoß für eine eindeutige Sitzung bereitgestellt.
- Alert pro Zeitunterteilung -Für den ausgewählten Zeitrahmen wird eine Benachrichtigung bereitgestellt.
- Wählen Sie in der Liste Nachrichtenvorlage QRadaraus.
- Wählen Sie unter Benachrichtigungstypdie Option SYSLOGaus.
- Klicken Sie auf Hinzufügenund anschließend auf Anwenden.
- Klicken Sie auf Speichern.
- Wiederholen Sie Konfigurieren von Richtlinien zum Generieren von Syslog-Ereignissen für alle Regeln in der Richtlinie, die Sie an QRadarweiterleiten möchten.
Weitere Informationen zum Konfigurieren einer Richtlinie finden Sie in der Dokumentation Ihres IBM InfoSphere® Guardium -Anbieters. Nachdem Sie alle Richtlinien konfiguriert haben, können Sie die Richtlinie auf Ihrem IBM Guardium-System installieren.
Hinweis: Aufgrund der konfigurierbaren Richtlinien kann QRadar nur die Standardrichtlinienereignisse automatisch erkennen. Wenn Sie angepasste Richtlinien haben, die Ereignisse an QRadarweiterleiten, müssen Sie manuell eine Protokollquelle erstellen, um diese Ereignisse zu erfassen.