Epic SIEM 2015 für die Kommunikation mit QRadar konfigurieren
Um Ereignisse in IBM QRadarzu erfassen, müssen Sie die Werte für die Nachrichtenwarteschlange auf Ihrem Epic SIEM 2015 -System konfigurieren.
Vorgehensweise
- Wählen Sie in der Befehlszeile Interconnect Administrator's Menu > Messaging Queues Setupaus.
- Geben Sie einen Stern (*) ein, um die EMPSYNC-Warteschlange zu erstellen.
- Geben Sie für jede Eingabeaufforderung die in der folgenden Tabelle angegebenen Warteschlangenwerte ein.
Tabelle 1. Warteschlangenwerte für EMPSYNC-Eingabeaufforderungen Eingabeaufforderung Wert Warteschlangen-ID Geben Sie eine ID für die Warteschlange ein. Warteschlangenname EMPSYNC (EMPSYNC Deskriptor EMPSYNC (EMPSYNC Auf Knoten ausführen Drücken Sie die Eingabetaste . Der Wert wird automatisch eingetragen. IC-Server Drücken Sie die Eingabetaste , ohne einen Wert einzugeben. Erweiterte Einstellungen für diese Warteschlange bearbeiten? Ja Verarbeitet diese Warteschlange synchrone abgehende Nachrichten? Ja Diesen Deskriptor einem Warteschlangentyp für abgehende Kommunikation zuordnen? Ja Warteschlangentyp EMP - Geben Sie einen Stern (*) ein, um die Warteschlange EMPASYNC zu erstellen.
- Geben Sie für jede Eingabeaufforderung die in der folgenden Tabelle angegebenen Warteschlangenwerte ein.
Tabelle 2. Warteschlangenwerte für EMPASYNC-Eingabeaufforderungen Eingabeaufforderung Wert Warteschlangen-ID Geben Sie eine ID für die Warteschlange ein. Warteschlangenname EMPASYNC (LEER) Deskriptor EMPASYNC (LEER) Auf Knoten ausführen Drücken Sie die Eingabetaste . Der Wert wird automatisch eingetragen. IC-Server Drücken Sie die Eingabetaste , ohne einen Wert einzugeben. Erweiterte Einstellungen für diese Warteschlange bearbeiten? Ja Verarbeitet diese Warteschlange synchrone abgehende Nachrichten? Nein Diesen Deskriptor einem Warteschlangentyp für abgehende Kommunikation zuordnen? Ja Warteschlangentyp EMP - Stellen Sie eine neue Verbindungsinstanz mithilfe von Kuiper bereit.
- Greifen Sie unter Windows auf die Verbindung Konfigurationseditor zu, indem Sie auf Start > Epic 2015 > Verbindung > Ihr_Instanz > Konfigurationseditorklicken.
- Wählen Sie die Rolle Allgemeiner Web-Service-Host aus.
- Fügen Sie unter Cacheverbindungendie Warteschlange nach dem Warteschlangentyp EMPmanuell hinzu.
- Setzen Sie die Anzahl der Threads auf 2.
Weitere Informationen zur Threadanzahl finden Sie in Ihrer Epic-Dokumentation.
Wichtig: Aktivieren Sie keine Services auf der Registerkarte Geschäftsservices . - Melden Sie sich bei Ihrem Epic-Server an.
- Klicken Sie auf Epische Systemdefinitionen (%ZeUSTBL) > Sicherheit > Optionen für die Prüfung > SIEM Syslog-Einstellungen.
- Wählen Sie SIEM Syslog Configurationaus und konfigurieren Sie dann die folgenden Parameter:
Parameter Wert SIEM-Host Der Hostname oder die IP-Adresse von QRadar Event Collector . SIEM-Port 514 SIEM-Format LEEF (Erweitertes Protokollereignisformat) Antwort auf Anwendungsebene prüfen Inaktivieren - Zur Anzeige SIEM Syslog Settings Menuzurückkehren.
- Wählen Sie SIEM Syslog aus und setzen Sie es auf Aktiviert.Hinweis: Der SIEM Syslog-Sendedämon wird automatisch gestartet, wenn die Umgebung auf runlevel Up gesetzt ist oder wenn Sie SIEM Syslogaktivieren. Wenn Sie den Dämon stoppen möchten, klicken Sie im Menü SIEM-Syslog-Einstellungen auf SIEM-Syslog und wählen Sie Inaktiviertaus.