Konfigurieren Sie HPE Network Automation Software zum Senden von LEEF-Ereignissen an IBM
QRadar.
Vorbereitende Schritte
Sie benötigen Administratorzugriff auf die HPE Network Automation Software-Benutzerschnittstelle.
Vorgehensweise
- Melden Sie sich an der Benutzerschnittstelle von HPE Network Automation Software an.
- Wählen Sie im Menü Admin die Option Event Notification & Response Rulesaus.
- Klicken Sie auf Neue Ereignisbenachrichtigungs-und Antwortregel.
- Konfigurieren Sie die Parameter für HPE Network Automation.
In der folgenden Tabelle werden die Parameterwerte zum Senden von LEEF-Ereignissen an QRadarbeschrieben:
| Parameter |
Wert |
| E-Mail und Ereignisregel mit dem Namen hinzufügen |
Sie können eine beliebige Zeichenfolge verwenden. Beispiel: QRadar_logs. |
| So führen Sie diese Aktion aus |
Wählen Sie in der Liste Syslog-Nachricht senden aus.
|
| Wenn die folgenden Ereignisse auftreten |
- Wählen Sie alle Ereignisse aus.
- Aktivieren Sie die Schaltfläche Beliebiger Stellenwert .
- Aktivieren Sie die Schaltfläche für alle Richtlinien , um Aktionen für Ereignisse des Typs 'Richtlinie nicht konform' auszuführen.
|
| Regelstatus |
Aktivieren Sie die Schaltfläche Aktiv . |
| Syslog-Hostname |
QRadar Hostname oder IP-Adresse. |
| Syslog-Port |
514 |
| Syslog-Nachricht |
LEEF:1.0|HP|Network Automation|v10|$EventType$|devTime=$EventDate$ devTimeFormat=EEE MMM dd HH:mm:ss Z yyyy src=$IPAddress$ eventId=$EventID$ usrName=$EventUserName$ eventText=$EventText$
Tipp: Alle Ereignisattribute sind durch Tabulatoren begrenzt. Zum Beispiel devTime, devTimeFormat, und andere. Kopieren Sie den Wert für Syslog-Nachricht in einen Texteditor und überprüfen Sie anschließend, ob die Attribute durch Tabulatoren begrenzt sind, und entfernen Sie alle Zeilenvorschubzeichen. Die Versionsnummer v10 im LEEF-Header kann durch die genaue Version Ihrer HPE Network Automation-Software ersetzt werden. Wenn Sie andere Komponenten der Formatierzeichenfolge ändern, werden Ereignisse möglicherweise nicht normalisiert oder es können unbekannte Ereignisse auftreten.
|
- Klicken Sie auf Speichern.