Ereignisprotokollierung konfigurieren

Die Juniper Junos WebApp Secure-Appliance muss konfiguriert werden, um zu bestimmen, welche Protokolle an IBM QRadarweitergeleitet werden.

Vorgehensweise

  1. Melden Sie sich über einen Web-Browser bei der Konfigurationssite für Juniper Junos WebApp Secure Appliance an.

    https://<IP address>:<port>

    Dabei gilt Folgendes:

    • <IP-Adresse> ist die IP-Adresse Ihrer Juniper Junos WebApp Secure-Appliance.
    • <Port> ist die Portnummer Ihrer Juniper Junos WebApp Secure Appliance.

      Die Standardkonfiguration verwendet die Portnummer 5000.

  2. Wählen Sie im Navigationsmenü Konfigurationsmanageraus.
  3. Wählen Sie im Konfigurationsmenü Basismodusaus.
  4. Klicken Sie auf die Registerkarte Globale Konfiguration und wählen Sie Protokollierungaus.
  5. Klicken Sie auf den Link Erweiterte Optionen anzeigen.
  6. Konfigurieren Sie die folgenden Parameter:
    Tabelle 1. Juniper Junos WebApp Sichere Protokollierungsparameter

    Parameter

    Beschreibung

    Zugriffsprotokollierung: Protokollebene

    Klicken Sie auf diese Option, um die Informationsstufe zu konfigurieren, die protokolliert wird, wenn die Zugriffsprotokollierung aktiviert ist.

    Die Optionen umfassen die folgenden Ebenen:

    • 0 -Die Zugriffsprotokollierung ist inaktiviert.
    • 1 -Basisprotokollierung.
    • 2 -Basisprotokollierung mit Headern.
    • 3 -Basisprotokollierung mit Headern und Hauptteil.
    Hinweis: Die Zugriffsprotokollierung ist standardmäßig inaktiviert. Es wird empfohlen, die Zugriffsprotokollierung nur für Debugzwecke zu aktivieren. Weitere Informationen finden Sie in Ihrer Juniper Junos WebApp Secure-Dokumentation.
    Zugriffsprotokollierung: Anforderungen vor Verarbeitung protokollieren

    Klicken Sie auf diese Option und wählen Sie True aus, um die Anforderung zu protokollieren, bevor sie verarbeitet wird. Anschließend leiten Sie das Ereignis an QRadarweiter.

    Zugriffsprotokollierung: Anforderungen für den Zugriff auf das Protokoll nach der Verarbeitung protokollieren

    Klicken Sie auf diese Option und wählen Sie True aus, um die Anforderung nach ihrer Verarbeitung zu protokollieren. Nachdem Juniper Junos WebApp Secure das Ereignis verarbeitet hat, wird es an QRadarweitergeleitet.

    Zugriffsprotokollierung: Antworten im Zugriffsprotokoll nach der Verarbeitung protokollieren

    Klicken Sie auf diese Option und wählen Sie True aus, um die Antwort nach ihrer Verarbeitung zu protokollieren. Nachdem Juniper Junos WebApp Secure das Ereignis verarbeitet hat, wird das Ereignis an QRadarweitergeleitet.

    Zugriffsprotokollierung: Antworten vor der Verarbeitung im Zugriffsprotokoll protokollieren

    Klicken Sie auf diese Option und wählen Sie True aus, um die Antwort zu protokollieren, bevor sie verarbeitet wird. Anschließend wird das Ereignis an QRadarweitergeleitet.

    Protokollstufe für Schweregrad des Vorfalls

    Klicken Sie auf diese Option, um die Wertigkeit der zu protokollierenden Vorfallereignisse zu definieren. Alle Vorfälle auf oder über der definierten Ebene werden an QRadarweitergeleitet.

    Die Optionen umfassen die folgenden Ebenen:

    • 0 -Ereignisse der Stufe 'Information' und spätere Ereignisse werden protokolliert und weitergeleitet.
    • 1 -Verdächtige und spätere Ereignisse werden protokolliert und weitergeleitet.
    • 2 -Ereignisse der unteren Ebene und spätere Ereignisse werden protokolliert und weitergeleitet.
    • 3 -Ereignisse der mittleren und späteren Stufe werden protokolliert und weitergeleitet.
    • 4 -Ereignisse der höheren Ebene und spätere Ereignisse werden protokolliert und weitergeleitet.
    Vorfälle im Systemprotokoll protokollieren

    Klicken Sie auf diese Option und wählen Sie Ja aus, um die syslog-Weiterleitung an QRadarzu aktivieren.

    Die Konfiguration ist abgeschlossen. Die Protokollquelle wird zu QRadar hinzugefügt, da Juniper Junos WebApp Secure-Ereignisse automatisch erkannt werden. Ereignisse, die von Juniper Junos WebApp Secure an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.