Tropos Control

Das Tropos Control DSM für IBM QRadar akzeptiert Ereignisse mithilfe von syslog.

Informationen zu dieser Task

QRadar kann alle Fehlermanagement-, An-und Abmeldeereignisse, Bereitstellungsereignisse und Ereignisse zum Hochladen von Gerätimages aufzeichnen. Vor der Konfiguration von QRadarmüssen Sie Ihre Tropos-Steuerung für das Weiterleiten von Syslog-Ereignissen konfigurieren.

Sie können Tropos Control so konfigurieren, dass Protokolle mithilfe von syslog an QRadarweitergeleitet werden.

Vorgehensweise

  1. Verwenden Sie SSH, um sich als Rootbenutzer bei Ihrem Tropos Control-Gerät anzumelden.
  2. Öffnen Sie die folgende Datei zur Bearbeitung:

    /opt/ControlServer/ems/conf/logging.properties

  3. Entfernen Sie zum Aktivieren des Syslog die Kommentarmarkierung (#) aus der folgenden Zeile:

    #log4j.category.syslog = INFO, syslog

  4. Bearbeiten Sie die folgende Zeile, um die IP-Adresse für das Syslog-Ziel zu konfigurieren:

    log4j.appender.syslog.SyslogHost = <IP address>

    Dabei ist <IP-Adresse> die IP-Adresse oder der Hostname von QRadar.

    Standardmäßig verwendet Tropos Control die Funktion USER und die Standardprotokollebene INFO. Diese Standardeinstellungen sind für die syslog-Ereigniserfassung von einer Tropos Control-Einheit korrekt.

  5. Speichern Sie und schließen Sie die Datei.
  6. Sie können nun das DSM für die Tropos-Steuerung in QRadarkonfigurieren.

    So konfigurieren Sie QRadar für den Empfang von Ereignissen von Tropos Control:

    1. Wählen Sie in der Liste Protokollquellentyp den Eintrag Tropos Controlaus.