Um IBM® DataPower® -Ereignisse zu erfassen, konfigurieren Sie Ihr Drittanbietersystem so, dass Ereignisse an IBM
QRadargesendet werden.
Vorbereitende Schritte
Überprüfen Sie die DataPower -Protokollierungsdokumente, um festzustellen, welche Protokollierungskonfigurationsänderungen für Ihre Implementierung geeignet sind. Siehe IBM Knowledge Center (https://www.ibm.com/docs/en/SS9H2Y_10cd/com.ibm.dp.doc/logtarget_logs.html).
Vorgehensweise
- Melden Sie sich bei Ihrem IBM DataPower -System an.
- Geben Sie im Suchfeld im linken Navigationsmenü Log Targetein.
- Wählen Sie das übereinstimmende Ergebnis aus.
- Klicken Sie auf Hinzufügen.
- Geben Sie auf der Registerkarte Main einen Namen für das Protokollziel ein.
- Wählen Sie in der Liste Zieltyp den Eintrag syslogaus.
- Geben Sie im Feld Lokale ID eine ID ein, die im Parameter Syslog-Ereignisnutzdaten in der QRadar -Benutzerschnittstelle angezeigt wird.
- Geben Sie im Feld Ferner Host die IP-Adresse oder den Hostnamen Ihrer QRadar -Konsole oder Ihres Ereigniskollektors ein.
- Geben Sie im Feld Ferner Port 514ein.
- Fügen Sie unter Ereignissubskriptioneneine Basisprotokollierungskonfiguration mit den folgenden Parametern hinzu:
| Parameter |
Wert |
| Ereigniskategorie |
all |
| Ereignismindestpriorität |
warning Wichtig: Um eine Verringerung der Systemleistung zu verhindern, verwenden Sie nicht mehr als ein Wort für den Parameter Minimale Ereignispriorität .
|
- Wenden Sie die Änderungen auf das Protokollziel an.
- Überprüfen und speichern Sie die Konfigurationsänderungen.