Sentrigo Hedgehog

Sie können ein Sentrigo Hedgehog Gerät in IBM QRadarintegrieren.

Informationen zu dieser Task

Ein Sentrigo-Hedgehog-Gerät akzeptiert LEEF-Ereignisse über syslog. Bevor Sie QRadar für die Integration mit einem Sentrigo Hedgehog-Gerät konfigurieren, gehen Sie wie folgt vor:

Vorgehensweise

  1. Melden Sie sich bei der Befehlszeilenschnittstelle von Sentrigo Hedgehog an.
  2. Öffnen Sie die folgende Datei zur Bearbeitung:

    <Installation directory>/conf/sentrigo-custom.properties

    Dabei ist <Installationsverzeichnis> das Verzeichnis, das Ihre Sentrigo Hedgehog-Installation enthält.

  3. Fügen Sie die folgenden log.format -Einträge zur angepassten Eigenschaftendatei hinzu:
    Hinweis: Je nach Sentrigo Hedgehog-Konfiguration oder -Installation müssen Sie möglicherweise den vorhandenen Eintrag log.format ersetzen oder überschreiben.
    sentrigo.comm.ListenAddress=1996 
    log.format.body.custom=usrName=$osUser:20$|duser=$execUser:20$| 
    severity=$severity$|identHostName=$sourceHost$|src=$sourceIP$| 
    dst=$agent.ip$|devTime=$logonTime$|
    devTimeFormat=EEE MMM dd HH:mm:ss z yyyy|
    cmdType=$cmdType$|externalId=$id$| 
    execTime=$executionTime.time$|
    dstServiceName=$database.name:20$|
    srcHost=$sourceHost:30$|execProgram=$execProgram:20$| 
    cmdType=$cmdType:15$|oper=$operation:225$| 
    accessedObj=$accessedObjects.name:200$
    log.format.header.custom=LEEF:1.0|
    Sentrigo|Hedgehog|$serverVersion$|$rules.name:150$| 
    log.format.header.escaping.custom=\\| 
    log.format.header.seperator.custom=, 
    log.format.header.escape.char.custom=\\ 
    log.format.body.escaping.custom=\= 
    log.format.body.escape.char.custom=\\ 
    log.format.body.seperator.custom=| 
    log.format.empty.value.custom=NULL 
    log.format.length.value.custom=10000 
    log.format.convert.newline.custom=true
  4. Speichern Sie die angepasste Eigenschaftendatei.
  5. Stoppen Sie Ihren Sentrigo Hedgehog-Service und starten Sie ihn erneut, um die log.format -Änderungen zu implementieren.

    Sie können die Protokollquelle jetzt in QRadarkonfigurieren.

  6. So konfigurieren Sie QRadar für den Empfang von Ereignissen von einem Sentrigo Hedgehog-Gerät: Wählen Sie in der Liste Protokollquellentyp die Option Sentrigo Hedgehog aus.

    Weitere Informationen zu Sentrigo Hedgehog finden Sie in der Dokumentation Ihres Anbieters.