Epic SIEM 2022 für die Kommunikation mit QRadar konfigurieren

Um Ereignisse in IBM QRadarzu erfassen, müssen Sie die Werte der Nachrichtenwarteschlange auf Ihrem Epic SIEM 2022-System konfigurieren.

Vorgehensweise

  1. Erstellen Sie zwei angepasste Warteschlangen, indem Sie die Schritte unter Verbindungswarteschlange erstellenausführen.
    Wichtig: Überprüfen Sie, dass die EMPSYNC -Warteschlange synchron und die EMPASYNC -Warteschlange asynchron ist.
    Geben Sie EMP als Warteschlangentyp für beide Warteschlangen ein.
  2. Konfigurieren Sie eine neue Verbindungsinstanz auf der Basis des SIEM-Anwendungsfalls.
  3. Konfigurieren Sie das Protokoll Syslog .
  4. Klicken Sie auf Epic-Systemdefinitionen (%ZeUSTBL oder Epic Application Access) > Client-Systeme > Definitionen des Epic-Systems.
    Wichtig: Auf Epic System Definitions können nur Systemadministratoren zugreifen.
  5. Klicken Sie auf Sicherheit > Prüfoptionen > SIEM-Syslog-Einstellungen.
  6. Wählen Sie SIEM Syslog Configurationaus und konfigurieren Sie die folgenden Parameter:
    Parameter Wert
    SIEM-Host Der Hostname oder die IP-Adresse von QRadar Event Collector .
    SIEM-Port 514
    SIEM-Format LEEF (Erweitertes Protokollereignisformat)
    TCP-Antwort Nein
    Endzeichen ENDTAGNULL.

    Der Tag <SyslogEnd> wird gesendet und anschließend 10.

    Ab August 2023: TLS verwenden
  7. Zur Anzeige SIEM Syslog Settings Menuzurückkehren.
  8. Wenn Sie den Datenverkehr reduzieren möchten, der in Ihrem SIEM-System eingeht, inaktivieren Sie die Prüfereignisse, die Ihr System nicht erfordert:
    1. Klicken Sie auf SIEM Syslog-Konfigurationsoptionen > Ereignisliste bearbeiten.
    2. Wählen Sie in der Ereignisliste bearbeiten T für jedes Ereignis aus, das Sie inaktivieren möchten.
    3. Klicken Sie zum Beenden auf Q .
  9. Wählen Sie SIEM Syslog aus und setzen Sie es auf Aktiviert.
    Wichtig: Der SIEM-Syslog-Sendedämon wird automatisch gestartet, wenn die Umgebung auf runlevel Up gesetzt ist oder wenn Sie SIEM Syslogaktivieren. Wenn Sie den Dämon stoppen möchten, klicken Sie im Menü SIEM-Syslog-Einstellungen auf SIEM-Syslog und wählen Sie Inaktiviertaus.