OSSEC konfigurieren
Sie können syslog für OSSEC auf einem eigenständigen Installations-oder Management-Server konfigurieren:
Vorgehensweise
- Melden Sie sich über SSH bei Ihrer OSSEC-Einheit an.
- Bearbeiten Sie die OSSEC-Konfigurationsdatei ossec.conf .
<installation directory>/ossec/etc/ossec.conf
- Fügen Sie die folgende syslog-Konfiguration hinzu:Hinweis : Fügen Sie die syslog-Konfiguration nach dem Eintrag alerts und vor dem Eintrag localfile hinzu.
</alerts><syslog_output> <server>(QRadar IP Address)</server> <port>514</port> </syslog_output><localfile>Beispiel:
<syslog_output> <server><IP_address></server> <port>514</port> </syslog_output> - Speichern Sie die OSSEC-Konfigurationsdatei.
- Geben Sie den folgenden Befehl ein, um den syslog-Dämon zu aktivieren:
<installation directory>/ossec/bin/ossec-control enable client-syslog
- Geben Sie den folgenden Befehl ein, um den syslog-Dämon erneut zu starten:
<installation directory>/ossec/bin/ossec-control restart
Die Konfiguration ist abgeschlossen. Die Protokollquelle wird IBM QRadar hinzugefügt, da OSSEC-Ereignisse automatisch erkannt werden. Ereignisse, die von OSSEC an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.