IBM DataPower für die Kommunikation mit QRadar konfigurieren

Um IBM® DataPower® -Ereignisse zu erfassen, konfigurieren Sie Ihr Drittanbietersystem so, dass Ereignisse an IBM QRadargesendet werden.

Vorbereitende Schritte

Überprüfen Sie die DataPower -Protokollierungsdokumente, um festzustellen, welche Protokollierungskonfigurationsänderungen für Ihre Implementierung geeignet sind. Siehe IBM Knowledge Center (https://www.ibm.com/docs/en/SS9H2Y_10cd/com.ibm.dp.doc/logtarget_logs.html).

Vorgehensweise

  1. Melden Sie sich bei Ihrem IBM DataPower -System an.
  2. Geben Sie im Suchfeld im linken Navigationsmenü Log Targetein.
  3. Wählen Sie das übereinstimmende Ergebnis aus.
  4. Klicken Sie auf Hinzufügen.
  5. Geben Sie auf der Registerkarte Main einen Namen für das Protokollziel ein.
  6. Wählen Sie in der Liste Zieltyp den Eintrag syslogaus.
  7. Geben Sie im Feld Lokale ID eine ID ein, die im Parameter Syslog-Ereignisnutzdaten in der QRadar -Benutzerschnittstelle angezeigt wird.
  8. Geben Sie im Feld Ferner Host die IP-Adresse oder den Hostnamen Ihrer QRadar -Konsole oder Ihres Ereigniskollektors ein.
  9. Geben Sie im Feld Ferner Port 514ein.
  10. Fügen Sie unter Ereignissubskriptioneneine Basisprotokollierungskonfiguration mit den folgenden Parametern hinzu:
    Parameter Wert
    Ereigniskategorie all
    Ereignismindestpriorität warning
    Wichtig: Um eine Verringerung der Systemleistung zu verhindern, verwenden Sie nicht mehr als ein Wort für den Parameter Minimale Ereignispriorität .
  11. Wenden Sie die Änderungen auf das Protokollziel an.
  12. Überprüfen und speichern Sie die Konfigurationsänderungen.