IBM QRadar Packet Capture für die Kommunikation mit QRadar konfigurieren

Zur Erfassung von IBM® QRadar® Packet Capture-Ereignissen müssen Sie die Ereignisweiterleitung an einen fernen Syslog-Server konfigurieren.

Vorgehensweise

  1. Melden Sie sich über SSH als Rootbenutzer bei Ihrer IBM QRadar Packet Capture-Einheit an.
  2. Wählen Sie eine der folgenden Optionen aus, um syslog zu aktivieren.
    1. Option 1 : Öffnen Sie die Datei /etc/rsyslog.conf in einem Texteditor wie vi:
      vi /etc/rsyslog.conf

      Fügen Sie anschließend die folgende Zeile am Ende der Datei hinzu:

      *.* @@<QRadar Event collector IP>:514
    2. Option 2: Erstellen Sie die Datei <filename>.conf im Verzeichnis /etc/rsyslog.d/ und fügen Sie anschließend die folgende Zeile zu der von Ihnen erstellten Datei hinzu:
      *.* @@<QRadar Event collector IP>:514
  3. Starten Sie den Syslog-Service durch Eingabe des folgenden Befehls erneut:
    service rsyslog restart

    Die Nachrichtenprotokolle werden an QRadar Event Collector gesendet und lokale Kopien werden gespeichert.

    Hinweis: QRadar analysiert nur LEEF-Ereignisse für IBM QRadar Packet Capture. Auf der Registerkarte Protokollaktivität in QRadarwird der Ereignisname als IBM QRadar Packet Capture-Nachricht und die untergeordnete Kategorie als Gespeichert für alle anderen Ereignisse angezeigt.

Nächste Schritte

Um zu überprüfen, ob LEEF-Ereignisse auf Ihrer IBM QRadar Packet Capture-Einheit protokolliert werden, überprüfen Sie /var/log/messages.

tail /var/log/messages