Epic SIEM 2014 für die Kommunikation mit QRadar konfigurieren

Um syslog-Ereignisse aus Epic SIEM 2014 zu erfassen, müssen Sie einen externen syslog-Server für den IBM QRadar -Host hinzufügen.

Vorgehensweise

  1. Wenn nicht alle Webdienste für Ihre Instanz von Interconnect aktiviert sind, führen Sie die folgenden Schritte aus, um den erforderlichen SendSIEMSyslogAudit Dienst auszuführen:
    1. Klicken Sie auf Start > Epic 2014 > Verbindung > Ihr_Instanz > Konfigurationseditor, um auf die Verbindung Konfigurationseditorzuzugreifen.
    2. Wählen Sie im Konfigurationseditordas Formular Geschäftsservices aus.
    3. Klicken Sie auf der Registerkarte Dienstkategorie auf SendSIEMSyslogAudit.
    4. Klicken Sie auf Speichern.
  2. Melden Sie sich bei Ihrem Epic-Server an.
  3. Klicken Sie auf Epische Systemdefinitionen (%ZeUSTBL) > Sicherheit > Optionen für die Prüfung > SIEM Syslog-Einstellungen > SIEM Syslog-Konfiguration.
  4. Verwenden Sie die folgende Tabelle, um die Parameter zu konfigurieren:
    Parameter Beschreibung
    SIEM-Host Der Hostname oder die IP-Adresse des QRadar®-Geräts.
    SIEM-Port 514
    SIEM-Format LEEF (Erweitertes Protokollereignisformat).
  5. Klicken Sie im Menü SIEM Syslog Settings auf SIEM Syslog und setzen Sie es auf enabled.

    Der SIEM Syslog-Sendedämon wird automatisch gestartet, wenn die Umgebung auf runlevel Up gesetzt ist oder wenn Sie SIEM Syslogaktivieren.

  6. Wenn Sie den Dämon stoppen möchten, klicken Sie im Menü SIEM Syslog Settings auf SIEM Syslog und setzen Sie ihn auf "disabled".
    Wichtig: Wenn Sie den Dämon stoppen, während die Syslog-Einstellung aktiviert ist, protokolliert das System weiterhin Daten ohne Bereinigung. Wenn Sie den Dämon stoppen möchten, wenn die syslog-Einstellung aktiviert ist, wenden Sie sich an Ihren Epic-Ansprechpartner oder Ihren Systemadministrator.