Zum Erfassen von SSH-Ereignissen des Typs CryptoAuditor müssen Sie Ihre Appliance eines anderen Anbieters so konfigurieren, dass Ereignisse an IBM
QRadargesendet werden.
Vorgehensweise
- Melden Sie sich bei SSH CryptoAuditoran.
- Rufen Sie die syslog-Einstellungen in auf.
- Klicken Sie zum Erstellen von Servereinstellungen für QRadarauf Syslog-Server hinzufügen.
- Geben Sie die QRadar -Servereinstellungen ein: Adresse (IP-Adresse oder FQDN) und Port, an denen QRadar Protokollnachrichten erfasst.
- Um das Syslog-Format auf Universal LEEF zu setzen, wählen Sie das Kontrollkästchen Leef-Format aus.
- Klicken Sie zum Speichern der Konfiguration auf Speichern.
- Konfigurieren Sie SSH CryptoAuditor -Alerts in . Die SSH-Alertkonfiguration CryptoAuditor definiert, welche Ereignisse an externe Systeme (E-Mail oder SIEM/syslog) gesendet werden.
- Wählen Sie eine vorhandene Alertgruppe aus oder erstellen Sie eine neue Alertgruppe, indem Sie auf Alertgruppe hinzufügenklicken.
- Wählen Sie den QRadar -Server aus, den Sie zuvor im Dropdown-Feld Externer Syslog-Server definiert haben.
- Wenn Sie eine neue Alertgruppe erstellt haben, klicken Sie auf Speichern. Speichern Sie die Gruppe, bevor Sie Alerts an die Gruppe binden.
- Definieren Sie, welche Alerts an QRadar gesendet werden, indem Sie Alerts an die Alertgruppe binden. Klicken Sie neben dem Alert, den Sie in QRadarerfassen möchten, auf [+] und wählen Sie die Alertgruppe aus, die QRadar als externen Syslog-Server enthält. Wiederholen Sie diesen Schritt für jeden Alert, den Sie in QRadarerfassen möchten.
- Klicken Sie auf Speichern.
- Wenden Sie die anstehenden Konfigurationsänderungen an. Die gespeicherten Konfigurationsänderungen werden erst wirksam, wenn Sie sie aus dem Wartestatus anwenden.