Konfigurieren Sie Linux® OS so, dass Prüfprotokolle an QRadargesendet werden.
Informationen zu dieser Task
Diese Task gilt für Red Hat® Enterprise Linux (RHEL) v6 für v8 -Betriebssysteme.
Wenn Sie ein SUSE-, Debian-oder Ubuntu -Betriebssystem verwenden, finden Sie in der Dokumentation Ihres Anbieters spezifische Schritte für Ihr Betriebssystem.
Vorgehensweise
- Melden Sie sich als Rootbenutzer bei Ihrem Linux -Betriebssystemgerät an.
- Geben Sie die folgenden Befehle ein:
yum install audit
service auditd start
chkconfig auditd on
- Optional: Wenn Sie RHEL v6 bis v7.9verwenden, öffnen Sie die Datei /etc/audisp/plugins.d/syslog.conf und überprüfen Sie, ob die Parameter den folgenden Werten entsprechen:
active = yes
direction = out
path = builtin_syslog
type = builtin
args = LOG_LOCAL6
format = string
- Optional: Wenn Sie RHEL v8verwenden, öffnen Sie die Datei /etc/audit/plugins.d/syslog.conf und überprüfen Sie, ob die Parameter den folgenden Werten entsprechen:
active = yes
direction = out
path = builtin_syslog
type = builtin
args = LOG_LOCAL6
format = string
- Öffnen Sie die Datei /etc/rsyslog.conf und fügen Sie die folgende Zeile am Ende der Datei hinzu:
local6.* @@<QRadar_Collector_IP_address>
- Geben Sie die folgenden Befehle ein:
service auditd restart
service syslog restart
- Melden Sie sich bei QRadar
Consolean.
- Fügen Sie eine Linux -Protokollquelle auf dem QRadar
Consolehinzu.