Damit FireEye mit IBM
QRadarkommunizieren kann, konfigurieren Sie Ihre FireEye -Appliance für die Weiterleitung von Syslog-Ereignissen.
Vorgehensweise
- Melden Sie sich über die Befehlszeilenschnittstelle bei der FireEye -Appliance an.
- Geben Sie die folgenden Befehle ein, um den Konfigurationsmodus zu aktivieren:
enable
configure terminal
- Geben Sie den folgenden Befehl ein, um rsyslog-Benachrichtigungen zu aktivieren:
- Geben Sie den folgenden Befehl ein, um QRadar als rsyslog-Benachrichtigungskonsumenten hinzuzufügen:
fenotify rsyslog trap-sink QRadar
- Geben Sie den folgenden Befehl ein, um die IP-Adresse für das QRadar -System anzugeben, das rsyslog-Trap-Sink-Benachrichtigungen empfangen soll:
fenotify rsyslog trap-sink QRadar address
<QRadar_IP_address>
- Geben Sie den folgenden Befehl ein, um das rsyslog-Ereignisformat zu definieren:
fenotify rsyslog trap-sink QRadar prefer message format
leef
- Geben Sie den folgenden Befehl ein, um die Konfigurationsänderungen an der FireEye -Appliance zu speichern: