Epic SIEM 2022 für die Kommunikation mit QRadar konfigurieren
Um Ereignisse in IBM QRadarzu erfassen, müssen Sie die Werte der Nachrichtenwarteschlange auf Ihrem Epic SIEM 2022-System konfigurieren.
Vorgehensweise
- Erstellen Sie zwei angepasste Warteschlangen, indem Sie die Schritte unter Verbindungswarteschlange erstellenausführen.Wichtig: Überprüfen Sie, dass die EMPSYNC -Warteschlange synchron und die EMPASYNC -Warteschlange asynchron ist.Geben Sie EMP als Warteschlangentyp für beide Warteschlangen ein.
- Konfigurieren Sie eine neue Verbindungsinstanz auf der Basis des SIEM-Anwendungsfalls.
- Konfigurieren Sie das Protokoll Syslog .
- Klicken Sie auf Epic-Systemdefinitionen (%ZeUSTBL oder Epic Application Access) > Client-Systeme > Definitionen des Epic-Systems.Wichtig: Auf Epic System Definitions können nur Systemadministratoren zugreifen.
- Klicken Sie auf Sicherheit > Prüfoptionen > SIEM-Syslog-Einstellungen.
- Wählen Sie SIEM Syslog Configurationaus und konfigurieren Sie die folgenden Parameter:
Parameter Wert SIEM-Host Der Hostname oder die IP-Adresse von QRadar Event Collector . SIEM-Port 514 SIEM-Format LEEF (Erweitertes Protokollereignisformat) TCP-Antwort Nein Endzeichen ENDTAGNULL.Der Tag
<SyslogEnd>wird gesendet und anschließend 10.Ab August 2023: TLS verwenden - Zur Anzeige SIEM Syslog Settings Menuzurückkehren.
- Wenn Sie den Datenverkehr reduzieren möchten, der in Ihrem SIEM-System eingeht, inaktivieren Sie die Prüfereignisse, die Ihr System nicht erfordert:
- Klicken Sie auf SIEM Syslog-Konfigurationsoptionen > Ereignisliste bearbeiten.
- Wählen Sie in der Ereignisliste bearbeiten T für jedes Ereignis aus, das Sie inaktivieren möchten.
- Klicken Sie zum Beenden auf Q .
- Wählen Sie SIEM Syslog aus und setzen Sie es auf Aktiviert.Wichtig: Der SIEM-Syslog-Sendedämon wird automatisch gestartet, wenn die Umgebung auf runlevel Up gesetzt ist oder wenn Sie SIEM Syslogaktivieren. Wenn Sie den Dämon stoppen möchten, klicken Sie im Menü SIEM-Syslog-Einstellungen auf SIEM-Syslog und wählen Sie Inaktiviertaus.