Konfigurieren Sie Ihre Carbon Black App Control-Konsole, um Ereignisse im LEEF-Format an IBM
QRadar weiterzuleiten.
Vorgehensweise
- Rufen Sie die Carbon Black App Control-Konsole auf, indem Sie URL in Ihren Browser eingeben.
- Melden Sie sich bei der Carbon Black-App Control-Konsole an. Sie müssen über Administrator-oder Power ® -Benutzerberechtigungen verfügen.
- Wählen Sie im Navigationsmenü aus.
- Klicken Sie auf der Seite Systemkonfigurationauf die Registerkarte Ereignisse .
- Klicken Sie im Abschnitt Protokollierung externer Ereignisse auf Bearbeiten und konfigurieren Sie anschließend die folgenden Parameter.
- Geben Sie die IP-Adresse der QRadar Event Collector im Feld Syslog-Adresse ein.
- Geben Sie 514 im Feld Syslog-Port ein.
- Wählen Sie in der Liste Syslog format den Eintrag LEEF (Q1Labs)aus.
- Wählen Sie das Kontrollkästchen Syslog aktiviert aus und klicken Sie auf Aktualisieren.