Syslog für Trusteer Apex Local Event Aggregator konfigurieren

Zum Erfassen von Ereignissen müssen Sie einen Syslog-Server auf Ihrem Trusteer Apex Local Event Aggregator konfigurieren, um Syslog-Ereignisse weiterzuleiten.

Vorgehensweise

  1. Melden Sie sich bei Trusteer Apex an L.E.AManagementkonsole.
  2. Wählen Sie im Navigationsmenü Konfigurationaus.
  3. Klicken Sie zum Exportieren der aktuellen Trusteer Apex Local Event Aggregator-Konfiguration auf Exportieren und speichern Sie die Datei.
  4. Öffnen Sie die Konfigurationsdatei mit einem Texteditor.
  5. Fügen Sie im Abschnitt syslog.event_targets die folgenden Informationen hinzu:

    {

    host": "<QRadar IP address>", "port": "514", "proto": "tcp"

    }

  6. Speichern Sie die Konfigurationsdatei.
  7. Wählen Sie im Navigationsmenü Konfigurationaus.
  8. Klicken Sie auf Datei auswählen und wählen Sie die neue Konfigurationsdatei aus, die die IP-Adresse des Ereignisziels enthält.
  9. Klicken Sie auf Importieren.

    Wenn Syslog-Ereignisse vom Trusteer Apex Local Event Aggregator generiert werden, werden sie an das in der Konfigurationsdatei angegebene Ziel weitergeleitet. Die Protokollquelle wird automatisch erkannt, nachdem genügend Ereignisse an QRadarweitergeleitet wurden. Normalerweise werden mindestens 25 Ereignisse benötigt, um eine Protokollquelle automatisch zu erkennen.

Nächste Schritte

Administratoren können sich bei QRadar Console anmelden und prüfen, dass die Protokollquelle erstellt wurde. Auf der Registerkarte Protokollaktivität werden Ereignisse von Trusteer Apex Local Event Aggregator angezeigt.