Bevor Sie IBM
QRadar für die Integration mit Samhain HIDS mithilfe von syslog konfigurieren, müssen Sie das Samhain HIDS-System für die Weiterleitung von Protokollen an Ihr QRadar -System konfigurieren.
Informationen zu dieser Task
Die folgende Prozedur basiert auf der Standarddatei samhainrc. Wenn die Datei samhainrc geändert wird, können einige Werte abweichen, z. B. die syslog-Funktion.
Vorgehensweise
- Melden Sie sich über die Befehlszeilenschnittstelle bei Samhain HIDS an.
- Öffnen Sie die folgende Datei:
- Entfernen Sie die Kommentarmarkierung (#) aus der folgenden Zeile:
- Speichern Sie und schließen Sie die Datei.
Alerts werden über syslog an das lokale System gesendet.
- Öffnen Sie die folgende Datei:
- Fügen Sie die folgende Zeile hinzu:
local2.* @<IP Address>
Dabei ist <IP-Adresse> die IP-Adresse Ihres QRadars.
- Speichern Sie und schließen Sie die Datei.
- Starten Sie syslog erneut:
/etc/init.d/syslog restart
Samhain sendet Protokolle über syslog an QRadar.
Sie können Samhain HIDS DSM jetzt in QRadarkonfigurieren. So konfigurieren Sie QRadar für den Empfang von Ereignissen von Samhain:
- Wählen Sie in der Liste Protokollquellentyp die Option Samhain HIDS aus.