Um Sicherheits-, Konformitäts-und Prüfereignisse zu erfassen, konfigurieren Sie Ihre Raz-Lee- iSecurity -Installation so, dass LEEF-Syslog-Ereignisse (LEEF-Log Event Extended Format) an IBM
QRadarweitergeleitet werden.
Vorgehensweise
- Melden Sie sich bei der Befehlszeilenschnittstelle von IBM i an.
- Geben Sie über die Befehlszeile STRAUD ein, um auf die Optionen des Menüs Audit zuzugreifen.
- Wählen Sie im Menü Prüfung die Option 81. Systemkonfiguration.
- Aus dem Menü iSecurity/Base Systemkonfiguration wählen Sie 32. SIEM 1.
- Konfigurieren Sie die 32.SIEM 1 -Parameterwerte.
Weitere Informationen zu 32. SIEM-1-Parameterwerte:Tabelle 1. 32.SIEM 1 Parameterwerte
| Parameter |
Wert |
| SIEM 1-Name |
Geben Sie QRadarein. |
| Port |
Geben Sie den Port ein, der zum Senden von Syslog-Nachrichten verwendet wird. Der Standardport ist 514. Dies ist der syslog-Standard. |
| SYSLOG, Typ |
Geben Sie 1 für UDP ein. |
| Die Zieladresse. |
Geben Sie die IP-Adresse für QRadarein. |
| Wertigkeitsbereich für automatisches Senden |
Geben Sie eine Bewertungsstufe im Bereich von 0 bis 7 ein. Geben Sie beispielsweise 7 ein, um alle Syslog-Nachrichten zu senden.
|
| Zu verwendende Einrichtung |
Geben Sie eine Syslog-Funktionsebene im Bereich von 0 bis 23 ein. |
| Nachrichtenstruktur |
Geben Sie *LEEFein. |
| Daten in CCSID umsetzen |
Geben Sie 0 im Feld Daten in CCSID umsetzen ein. Dies ist die Standardzeichenkonvertierung.
|
| Maximale Länge |
Geben Sie 1024ein. |
- Aus dem Menü iSecurity/Base Systemkonfiguration wählen Sie 31. Hauptsteuerelement.
- Konfigurieren Sie den 31. Hauptsteuerelement -Parameterwerte.
Erfahren Sie mehr über 31. Hauptsteuerparameterwerte:Tabelle 2. 31. Hauptsteuerelement -Parameterwerte
| Parameter |
Wert |
| Regeln vor dem Senden ausführen |
Geben Sie Yein, um die Ereignisse zu verarbeiten, die Sie senden wollen.
Zum Senden aller Ereignisse geben Sie Nein.
|
| SIEM 1: QRadar® |
Geben Sie Yein. |
| JSON-Nachrichten senden (für DAM) |
Geben Sie Nein. |
| Als einzige Operation |
Geben Sie Nein. |
- Geben Sie über die Befehlszeile zum Konfigurieren der Firewall -Optionen STRFW ein, um auf die Menüoptionen zuzugreifen.
- Wählen Sie im Menü Firewall die Option 81. Systemkonfiguration.
- Wählen Sie im Menü iSecurity (Teil 1) Globale Parameter: die Option 72 aus. SIEM 1.
- Konfigurieren Sie die 72.SIEM 1 -Parameterwerte.
Erfahren Sie mehr über 72. SIEM-1-Parameterwerte:Tabelle 3. 72.SIEM 1 -Parameterwerte
| Parameter |
Wert |
| SIEM 1-Name |
Geben Sie QRadarein. |
| Port |
Geben Sie den Port ein, der zum Senden von Syslog-Nachrichten verwendet wird. Der Standardport ist 514, der Syslog-Standard. |
| SYSLOG, Typ |
Geben Sie 1 für den UDP-Syslog-Typ ein. |
| Im FYI-Modus senden |
Geben Sie Nein. |
| Die Zieladresse. |
Geben Sie die IP-Adresse für die QRadar -Konsole ein. |
| Wertigkeitsbereich für automatisches Senden |
Geben Sie eine Bewertungsstufe im Bereich von 0 bis 7 ein.
|
| Zu verwendende Einrichtung |
Geben Sie eine Funktionsebene ein. |
| Nachrichtenstruktur |
Geben Sie *LEEFein. |
| Daten in CCSID umsetzen |
Geben Sie 0ein. |
| Maximale Länge |
Geben Sie 1024ein. |
- Wählen Sie im Menü iSecurity (Teil 1) Globale Parameter: die Option 71 aus. Hauptsteuerelement.
- Konfigurieren Sie den 71. Hauptsteuerelement -Parameterwerte.
Erfahren Sie mehr über 71. Hauptsteuerparameterwerte:Tabelle 4. 71. Hauptsteuerelement -Parameterwerte
| Parameter |
Wert |
| SIEM 1: QRadar |
Geben Sie 2ein. |
| JSON-Nachrichten senden (für DAM) |
Geben Sie 0ein. |
Ergebnisse
Syslog LEEF-Ereignisse, die von Raz-Lee iSecurity weitergeleitet werden, werden vom QRadar DSM für IBM iautomatisch erkannt. In den meisten Fällen wird die Protokollquelle automatisch in QRadar erstellt, nachdem einige Ereignisse erkannt wurden.Wenn die Ereignisrate niedrig ist, können Sie eine Protokollquelle für Raz-Lee iSecurity in QRadarmanuell konfigurieren. Bis die Protokollquelle automatisch erkannt und identifiziert wird, wird der Ereignistyp alsUnknownauf der Registerkarte Protokollaktivität .