FireEye -Protokollquelle in QRadar konfigurieren

IBM QRadar erstellt automatisch eine Protokollquelle, nachdem Ihre QRadar -Konsole FireEye -Ereignisse empfangen hat. Wenn FireEye -Ereignisse von QRadar nicht automatisch erkannt werden, können Sie für jede Instanz, von der Sie Ereignisprotokolle erfassen möchten, manuell eine Protokollquelle hinzufügen.

Informationen zu dieser Task

Wenn Sie QRadar 7.3.1 und höher verwenden, können Sie eine Protokollquelle mithilfe der QRadar Log Source Management -Apphinzufügen.

Wenn Sie in QRadar 7.5.0 Update Package 4 und höher auf das Symbol Protokollquellen klicken, wird die App QRadar Log Source Management geöffnet.

Vorgehensweise

  1. Melden Sie sich bei QRadaran
  2. Klicken Sie auf die Registerkarte Verwaltung .
  3. Klicken Sie im Navigationsmenü auf Datenquellen.
  4. Klicken Sie auf das Symbol Protokollquellen .
  5. Klicken Sie auf Hinzufügen.
  6. Wählen Sie in der Liste Protokollquellentyp den Eintrag FireEyeaus.
  7. Wählen Sie in der Liste Protokollkonfiguration Syslogaus.
  8. Geben Sie im Feld Protokollquellenkennung die IP-Adresse oder den Hostnamen der FireEye -Appliance ein.
  9. Konfigurieren Sie die übrigen Parameter.
  10. Klicken Sie auf Speichern.
  11. Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.