IBM QRadar Network Security XGS-Alerts konfigurieren

Alle Ereignistypen werden über ein LEEF-fähiges Alertobjekt des fernen Syslog an IBM QRadar gesendet.

Informationen zu dieser Task

Ferne Syslog-Alertobjekte können in jedem Kontext, in dem ein Ereignis generiert wird, erstellt, bearbeitet und gelöscht werden. Melden Sie sich bei der lokalen Managementschnittstelle von IBM QRadar Network Security XGS als Administrator an, um ein Alertobjekt des fernen Syslog zu konfigurieren, und wechseln Sie zu einem der folgenden Menüs:

  • Verwalten > Systemeinstellungen > Systemalerts (Systemereignisse)
  • Secure > Network Access Policy (Zugriffsereignisse)
  • Secure > IPS-Ereignisfilterrichtlinie (Sicherheitsereignisse)
  • Secure > Richtlinie zum Abwehren von unbefugten Zugriffen (Sicherheitsereignisse)
  • Sicher > Richtlinie für Netzzugriff > Inspektion > Richtlinie zum Abwehren von Angriffen von außen

Führen Sie im Fenster IPS-Objekte, im Teilfenster Netzobjekte oder auf der Seite Systemalerts die folgenden Schritte aus:

Vorgehensweise

  1. Klicken Sie auf Neu > Warnung > Fernes Syslog.
  2. Wählen Sie ein vorhandenes Alertobjekt des fernen Syslog aus und klicken Sie dann auf Bearbeiten.
  3. Konfigurieren Sie die folgenden Optionen:
    Tabelle 1. Syslog-Konfigurationsparameter

    Option

    Beschreibung

    Name

    Geben Sie einen Namen für die Syslog-Alertkonfiguration ein.

    Ferner Syslog-Kollektor

    Geben Sie die IP-Adresse Ihrer QRadar Console oder Event Collectorein.

    Port des fernen Syslog-Kollektors

    Geben Sie 514 für Port für fernen Syslog-Collectorein.

    Ferne LEEF aktiviert

    Wählen Sie dieses Kontrollkästchen aus, um LEEF-formatierte Ereignisse zu aktivieren. Dies ist ein erforderliches Feld.

    Wenn Sie diese Option nicht sehen, überprüfen Sie, ob Sie die Softwareversion 5.0 mit Fixpack 7 bis v5.4 auf Ihrer IBM® QRadar Security Network Appliance installiert haben.

    Kommentar

    Die Eingabe eines Kommentars für die syslog-Konfiguration ist optional.

  4. Klicken Sie auf Konfiguration speichern.

    Der Alert wird der Liste Verfügbare Objekte hinzugefügt.

  5. Klicken Sie zum Aktualisieren Ihrer IBM QRadar Network Security XGS-Appliance auf Implementieren.
  6. Fügen Sie das LEEF-Alertobjekt für QRadar den folgenden Positionen hinzu:
    • Mindestens eine Regel in einer Richtlinie
    • Hinzugefügte Objekte auf der Seite Systemalerts
  7. Klicken Sie auf Implementieren

    Weitere Informationen zur Network Security XGS-Einheit erhalten Sie, wenn Sie im Browserfenster der QRadar Network Security XGS-Schnittstelle für lokale Verwaltung auf Hilfe klicken oder auf die Onlinedokumentation zu IBM QRadar Network Security XGSzugreifen.