Linux -Betriebssystem für das Senden von Prüfprotokollen konfigurieren

Konfigurieren Sie Linux® OS so, dass Prüfprotokolle an QRadargesendet werden.

Informationen zu dieser Task

Diese Task gilt für Red Hat® Enterprise Linux (RHEL) v6 für v8 -Betriebssysteme.

Wenn Sie ein SUSE-, Debian-oder Ubuntu -Betriebssystem verwenden, finden Sie in der Dokumentation Ihres Anbieters spezifische Schritte für Ihr Betriebssystem.

Vorgehensweise

  1. Melden Sie sich als Rootbenutzer bei Ihrem Linux -Betriebssystemgerät an.
  2. Geben Sie die folgenden Befehle ein:

    yum install audit

    service auditd start

    chkconfig auditd on

  3. Optional: Wenn Sie RHEL v6 bis v7.9verwenden, öffnen Sie die Datei /etc/audisp/plugins.d/syslog.conf und überprüfen Sie, ob die Parameter den folgenden Werten entsprechen:

    active = yes

    direction = out

    path = builtin_syslog

    type = builtin

    args = LOG_LOCAL6

    format = string

  4. Optional: Wenn Sie RHEL v8verwenden, öffnen Sie die Datei /etc/audit/plugins.d/syslog.conf und überprüfen Sie, ob die Parameter den folgenden Werten entsprechen:

    active = yes

    direction = out

    path = builtin_syslog

    type = builtin

    args = LOG_LOCAL6

    format = string

  5. Öffnen Sie die Datei /etc/rsyslog.conf und fügen Sie die folgende Zeile am Ende der Datei hinzu:
    local6.* @@<QRadar_Collector_IP_address>
  6. Geben Sie die folgenden Befehle ein:

    service auditd restart

    service syslog restart

  7. Melden Sie sich bei QRadar Consolean.
  8. Fügen Sie eine Linux -Protokollquelle auf dem QRadar Consolehinzu.