Sentrigo Hedgehog
Sie können ein Sentrigo Hedgehog Gerät in IBM QRadarintegrieren.
Informationen zu dieser Task
Ein Sentrigo-Hedgehog-Gerät akzeptiert LEEF-Ereignisse über syslog. Bevor Sie QRadar für die Integration mit einem Sentrigo Hedgehog-Gerät konfigurieren, gehen Sie wie folgt vor:
Vorgehensweise
- Melden Sie sich bei der Befehlszeilenschnittstelle von Sentrigo Hedgehog an.
- Öffnen Sie die folgende Datei zur Bearbeitung:
<Installation directory>/conf/sentrigo-custom.propertiesDabei ist <Installationsverzeichnis> das Verzeichnis, das Ihre Sentrigo Hedgehog-Installation enthält.
- Fügen Sie die folgenden log.format -Einträge zur angepassten Eigenschaftendatei hinzu:Hinweis: Je nach Sentrigo Hedgehog-Konfiguration oder -Installation müssen Sie möglicherweise den vorhandenen Eintrag log.format ersetzen oder überschreiben.
sentrigo.comm.ListenAddress=1996 log.format.body.custom=usrName=$osUser:20$|duser=$execUser:20$| severity=$severity$|identHostName=$sourceHost$|src=$sourceIP$| dst=$agent.ip$|devTime=$logonTime$| devTimeFormat=EEE MMM dd HH:mm:ss z yyyy| cmdType=$cmdType$|externalId=$id$| execTime=$executionTime.time$| dstServiceName=$database.name:20$| srcHost=$sourceHost:30$|execProgram=$execProgram:20$| cmdType=$cmdType:15$|oper=$operation:225$| accessedObj=$accessedObjects.name:200$log.format.header.custom=LEEF:1.0| Sentrigo|Hedgehog|$serverVersion$|$rules.name:150$| log.format.header.escaping.custom=\\| log.format.header.seperator.custom=, log.format.header.escape.char.custom=\\ log.format.body.escaping.custom=\= log.format.body.escape.char.custom=\\ log.format.body.seperator.custom=| log.format.empty.value.custom=NULL log.format.length.value.custom=10000 log.format.convert.newline.custom=true - Speichern Sie die angepasste Eigenschaftendatei.
- Stoppen Sie Ihren Sentrigo Hedgehog-Service und starten Sie ihn erneut, um die log.format -Änderungen zu implementieren.
Sie können die Protokollquelle jetzt in QRadarkonfigurieren.
- So konfigurieren Sie QRadar für den Empfang von Ereignissen von einem Sentrigo Hedgehog-Gerät: Wählen Sie in der Liste Protokollquellentyp die Option Sentrigo Hedgehog aus.
Weitere Informationen zu Sentrigo Hedgehog finden Sie in der Dokumentation Ihres Anbieters.