Konfigurieren von VMware Carbon Black App Control zur Kommunikation mit QRadar®

Konfigurieren Sie Ihre Carbon Black App Control-Konsole, um Ereignisse im LEEF-Format an IBM QRadar weiterzuleiten.

Vorgehensweise

  1. Rufen Sie die Carbon Black App Control-Konsole auf, indem Sie URL in Ihren Browser eingeben.
  2. Melden Sie sich bei der Carbon Black-App Control-Konsole an. Sie müssen über Administrator-oder Power ® -Benutzerberechtigungen verfügen.
  3. Wählen Sie im Navigationsmenü Verwaltung > Systemkonfigurationaus.
  4. Klicken Sie auf der Seite Systemkonfigurationauf die Registerkarte Ereignisse .
  5. Klicken Sie im Abschnitt Protokollierung externer Ereignisse auf Bearbeiten und konfigurieren Sie anschließend die folgenden Parameter.
    1. Geben Sie die IP-Adresse der QRadar Event Collector im Feld Syslog-Adresse ein.
    2. Geben Sie 514 im Feld Syslog-Port ein.
  6. Wählen Sie in der Liste Syslog format den Eintrag LEEF (Q1Labs)aus.
  7. Wählen Sie das Kontrollkästchen Syslog aktiviert aus und klicken Sie auf Aktualisieren.