OSSEC konfigurieren

Sie können syslog für OSSEC auf einem eigenständigen Installations-oder Management-Server konfigurieren:

Vorgehensweise

  1. Melden Sie sich über SSH bei Ihrer OSSEC-Einheit an.
  2. Bearbeiten Sie die OSSEC-Konfigurationsdatei ossec.conf .

    <installation directory>/ossec/etc/ossec.conf

  3. Fügen Sie die folgende syslog-Konfiguration hinzu:
    Hinweis : Fügen Sie die syslog-Konfiguration nach dem Eintrag alerts und vor dem Eintrag localfile hinzu.

    </alerts>

    <syslog_output> <server>(QRadar IP Address)</server> <port>514</port> </syslog_output>

    <localfile>

    Beispiel:

    <syslog_output> <server><IP_address></server> <port>514</port> </syslog_output>

  4. Speichern Sie die OSSEC-Konfigurationsdatei.
  5. Geben Sie den folgenden Befehl ein, um den syslog-Dämon zu aktivieren:

    <installation directory>/ossec/bin/ossec-control enable client-syslog

  6. Geben Sie den folgenden Befehl ein, um den syslog-Dämon erneut zu starten:

    <installation directory>/ossec/bin/ossec-control restart

    Die Konfiguration ist abgeschlossen. Die Protokollquelle wird IBM QRadar hinzugefügt, da OSSEC-Ereignisse automatisch erkannt werden. Ereignisse, die von OSSEC an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.