Sie können RSA Authentication Manager für syslog unter Linux® -basierten Betriebssystemen konfigurieren.
Vorgehensweise
- Melden Sie sich über SSH als Rootbenutzer bei der RSA-Sicherheitskonsole an.
- Öffnen Sie eine der folgenden Dateien zur Bearbeitung auf der Basis Ihrer Version von RSA Authentication Manager:
- Versionen vor Version 8
- /usr/local/RSASecurity/RSAAuthenticationManager/utils/resources/ims.properties
- Version 8
- /opt/rsa/am/utils/resources/ims.properties
- Fügen Sie folgende Einträge zur Datei ims.properties hinzu:
ims.logging.audit.admin.syslog_host = <IP address>
ims.logging.audit.admin.use_os_logger = true
ims.logging.audit.runtime.syslog_host = <IP address>
ims.logging.audit.runtime.use_os_logger = true
ims.logging.system.syslog_host = <IP address>
ims.logging.system.use_os_logger = true
Dabei ist <IP-Adresse> die IP-Adresse oder der Hostname von IBM
QRadar.
- Speichern Sie die Datei ims.properties .
- Öffnen Sie die folgende Datei zur Bearbeitung:
- Geben Sie den folgenden Befehl ein, um QRadar als syslog-Eintrag hinzuzufügen:
*.* @<IP address>
Dabei ist <IP-Adresse> die IP-Adresse oder der Hostname von QRadar.
- Geben Sie den folgenden Befehl ein, um die Syslog-Services für Linuxneu zu starten.
Weitere Informationen zur Konfiguration der syslog-Weiterleitung finden Sie in der Dokumentation zu RSA Authentication Manager.
Nächste Schritte
Konfigurieren Sie die Protokollquelle und das Protokoll in QRadar. Um Ereignisse von RSA Authentication Manager zu empfangen, wählen Sie in der Liste Protokollquellentyp die Option RSA Authentication Manager aus.