Das IBM
QRadar DSM for Internet System Consortium (ISC) BIND erfasst Syslog-Ereignisse von Ihrer ISC BIND-Einheit.
Führen Sie die folgenden Schritte aus, um ISC BIND für die Kommunikation mit QRadarzu konfigurieren.
Informationen zu dieser Task
Sie können syslog auf Ihrer ISC BIND-Einheit konfigurieren, um Ereignisse an QRadarweiterzuleiten.
Vorgehensweise
- Melden Sie sich bei Ihrer ISC BIND-Einheit an.
- Öffnen Sie die folgende Datei, um eine Protokollierungsklausel hinzuzufügen:
named.conf
logging {
channel <channel_name> {
syslog <syslog_facility>;
severity <critical | error | warning | notice | info | debug [level ] | dynamic
>;
print-category yes;
print-severity yes;
print-time yes;
};
category queries {
<channel_name>;
};
category notify {
<channel_name>;
};
category network {
<channel_name>;
};
category client {
<channel_name>;
};
};
For Example:
logging {
channel QRadar {
syslog local3;
severity info;
};
category queries {
QRadar;
};
category notify {
QRadar;
};
category network {
QRadar;
};
category client {
QRadar;
};
};
- Speichern Sie und schließen Sie die Datei.
- Bearbeiten Sie die Syslog-Konfiguration für die Protokollierung in Ihrem QRadar mit der Funktion, die Sie in ISC BINDausgewählt haben:
<syslog_facility>.* @<IP_address>
Dabei ist <IP-Adresse> die IP-Adresse Ihres QRadars.
Zum Beispiel:
local3.* @<IP_address>
Hinweis: QRadar analysiert nur Protokolle mit einem Schweregrad von 'info' oder höher.
- Starten Sie die folgenden Services erneut.
service syslog restart
service named restart
Nächste Schritte
Fügen Sie eine Protokollquelle in QRadarhinzu.