Raz-Lee iSecurity konfigurieren

Für die Erfassung von Sicherheits-und Prüfereignissen müssen Sie Ihre Raz-Lee- iSecurity -Installation so konfigurieren, dass syslog-Ereignisse an IBM QRadarweitergeleitet werden.

Vorgehensweise

  1. Melden Sie sich bei der Befehlszeilenschnittstelle von IBM i an.
  2. Geben Sie den folgenden Befehl ein, um auf die Optionen des Prüfmenüs zuzugreifen:

    STRAUD

  3. Wählen Sie im Menü Audit 81 aus. Systemkonfiguration.
  4. Aus dem Menü iSecurity/Base Systemkonfiguration wählen Sie 31. SYSLOG-Definitionen.
  5. Konfigurieren Sie die folgenden Parameter:
    1. SYSLOG-Nachricht senden -Wählen Sie Ja.
    2. Zieladresse -Geben Sie die IP-Adresse von QRadarein.
    3. "Facility" zu verwenden -Geben Sie eine Funktionsebene ein.
    4. Bereich "Wertigkeit" für automatisches Senden -Geben Sie eine Wertigkeit ein.
    5. Nachrichtenstruktur -Geben Sie zusätzliche Nachrichtenstrukturparameter ein, die für Ihre Syslog-Nachrichten erforderlich sind.

Nächste Schritte

Syslog-Ereignisse, die von Raz-Lee iSecurity weitergeleitet werden, werden von QRadar automatisch vom IBM i DSM erkannt. In den meisten Fällen wird die Protokollquelle automatisch in QRadar erstellt, nachdem einige Ereignisse erkannt wurden. Wenn die Ereignisrate niedrig ist, müssen Sie möglicherweise manuell eine Protokollquelle für Raz-Lee iSecurity in QRadarerstellen.

Bis die Protokollquelle automatisch erkannt und identifiziert wird, wird der Ereignistyp Unbekannt auf der Registerkarte Protokollaktivität von QRadarangezeigt.