Das Tropos Control DSM für IBM
QRadar akzeptiert Ereignisse mithilfe von syslog.
Informationen zu dieser Task
QRadar kann alle Fehlermanagement-, An-und Abmeldeereignisse, Bereitstellungsereignisse und Ereignisse zum Hochladen von Gerätimages aufzeichnen. Vor der Konfiguration von QRadarmüssen Sie Ihre Tropos-Steuerung für das Weiterleiten von Syslog-Ereignissen konfigurieren.
Sie können Tropos Control so konfigurieren, dass Protokolle mithilfe von syslog an QRadarweitergeleitet werden.
Vorgehensweise
- Verwenden Sie SSH, um sich als Rootbenutzer bei Ihrem Tropos Control-Gerät anzumelden.
- Öffnen Sie die folgende Datei zur Bearbeitung:
/opt/ControlServer/ems/conf/logging.properties
- Entfernen Sie zum Aktivieren des Syslog die Kommentarmarkierung (#) aus der folgenden Zeile:
#log4j.category.syslog = INFO, syslog
- Bearbeiten Sie die folgende Zeile, um die IP-Adresse für das Syslog-Ziel zu konfigurieren:
log4j.appender.syslog.SyslogHost = <IP address>
Dabei ist <IP-Adresse> die IP-Adresse oder der Hostname von QRadar.
Standardmäßig verwendet Tropos Control die Funktion USER und die Standardprotokollebene INFO. Diese Standardeinstellungen sind für die syslog-Ereigniserfassung von einer Tropos Control-Einheit korrekt.
- Speichern Sie und schließen Sie die Datei.
- Sie können nun das DSM für die Tropos-Steuerung in QRadarkonfigurieren.
So konfigurieren Sie QRadar für den Empfang von Ereignissen von Tropos Control:
- Wählen Sie in der Liste Protokollquellentyp den Eintrag Tropos Controlaus.