STEALTHbits File Activity Monitor für die Kommunikation mit QRadar konfigurieren

Zum Erfassen von Ereignissen aus STEALTHbits File Activity Monitor müssen Sie IBM QRadar als Syslog-Server angeben und das Nachrichtenformat konfigurieren.

Vorgehensweise

  1. Melden Sie sich bei dem Server an, auf dem STEALTHbits File Activity Monitor ausgeführt wird.
  2. Wählen Sie die Registerkarte Überwachte Hosts aus.
  3. Wählen Sie einen überwachten Host aus und klicken Sie auf Bearbeiten , um das Eigenschaftenfenster des Hosts zu öffnen.
  4. Wählen Sie die Registerkarte Syslog aus und konfigurieren Sie die folgenden Parameter:

    Parameter

    Beschreibung

    Syslog-Massenserver im Format SERVER [:PORT]

    <IP-Adresse desQRadar -Ereigniskollektors>: 514

    Beispiel: 192.0.2.1:514

    <qradarhostname>: 514

    Pfad der syslog-Nachrichtenvorlagendatei

    SyslogLeefTemplate.txt

    Die Schablone wird im Installationsverzeichnis von STEALTHbits File Activity Monitor gespeichert.

  5. Klicken Sie auf OK.