syslog für die Erfassung von Samhain-Ereignissen konfigurieren

Bevor Sie IBM QRadar für die Integration mit Samhain HIDS mithilfe von syslog konfigurieren, müssen Sie das Samhain HIDS-System für die Weiterleitung von Protokollen an Ihr QRadar -System konfigurieren.

Informationen zu dieser Task

Die folgende Prozedur basiert auf der Standarddatei samhainrc. Wenn die Datei samhainrc geändert wird, können einige Werte abweichen, z. B. die syslog-Funktion.

Vorgehensweise

  1. Melden Sie sich über die Befehlszeilenschnittstelle bei Samhain HIDS an.
  2. Öffnen Sie die folgende Datei:

    /etc/samhainrc

  3. Entfernen Sie die Kommentarmarkierung (#) aus der folgenden Zeile:

    SetLogServer=info

  4. Speichern Sie und schließen Sie die Datei.

    Alerts werden über syslog an das lokale System gesendet.

  5. Öffnen Sie die folgende Datei:

    /etc/syslog.conf

  6. Fügen Sie die folgende Zeile hinzu:

    local2.* @<IP Address>

    Dabei ist <IP-Adresse> die IP-Adresse Ihres QRadars.

  7. Speichern Sie und schließen Sie die Datei.
  8. Starten Sie syslog erneut:

    /etc/init.d/syslog restart

    Samhain sendet Protokolle über syslog an QRadar.

    Sie können Samhain HIDS DSM jetzt in QRadarkonfigurieren. So konfigurieren Sie QRadar für den Empfang von Ereignissen von Samhain:

  9. Wählen Sie in der Liste Protokollquellentyp die Option Samhain HIDS aus.