Zur Erfassung von IBM® QRadar® Packet Capture-Ereignissen müssen Sie die Ereignisweiterleitung an einen fernen Syslog-Server konfigurieren.
Vorgehensweise
- Melden Sie sich über SSH als Rootbenutzer bei Ihrer IBM QRadar Packet Capture-Einheit an.
- Wählen Sie eine der folgenden Optionen aus, um syslog zu aktivieren.
- Option 1 : Öffnen Sie die Datei /etc/rsyslog.conf in einem Texteditor wie vi:
Fügen Sie anschließend die folgende Zeile am Ende der Datei hinzu:
*.* @@<QRadar Event collector IP>:514
- Option 2: Erstellen Sie die Datei <filename>.conf im Verzeichnis /etc/rsyslog.d/ und fügen Sie anschließend die folgende Zeile zu der von Ihnen erstellten Datei hinzu:
*.* @@<QRadar Event collector IP>:514
- Starten Sie den Syslog-Service durch Eingabe des folgenden Befehls erneut:
service rsyslog restart
Die Nachrichtenprotokolle werden an QRadar Event Collector gesendet und lokale Kopien werden gespeichert.
Hinweis: QRadar analysiert nur LEEF-Ereignisse für IBM QRadar Packet Capture. Auf der Registerkarte Protokollaktivität in QRadarwird der Ereignisname als IBM QRadar Packet Capture-Nachricht und die untergeordnete Kategorie als Gespeichert für alle anderen Ereignisse angezeigt.
Nächste Schritte
Um zu überprüfen, ob LEEF-Ereignisse auf Ihrer IBM QRadar Packet Capture-Einheit protokolliert werden, überprüfen Sie /var/log/messages.tail /var/log/messages