Zum Erfassen von Ereignissen aus STEALTHbits File Activity Monitor müssen Sie IBM
QRadar als Syslog-Server angeben und das Nachrichtenformat konfigurieren.
Vorgehensweise
- Melden Sie sich bei dem Server an, auf dem STEALTHbits File Activity Monitor ausgeführt wird.
- Wählen Sie die Registerkarte Überwachte Hosts aus.
- Wählen Sie einen überwachten Host aus und klicken Sie auf Bearbeiten , um das Eigenschaftenfenster des Hosts zu öffnen.
- Wählen Sie die Registerkarte Syslog aus und konfigurieren Sie die folgenden Parameter:
Parameter
|
Beschreibung
|
Syslog-Massenserver im Format SERVER [:PORT]
|
<IP-Adresse desQRadar -Ereigniskollektors>: 514
Beispiel: 192.0.2.1:514
<qradarhostname>: 514
|
Pfad der syslog-Nachrichtenvorlagendatei
|
SyslogLeefTemplate.txt
Die Schablone wird im Installationsverzeichnis von STEALTHbits File Activity Monitor gespeichert.
|
- Klicken Sie auf OK.