Konfigurieren Sie Ihr FireEye-System für die Kommunikation mit QRadar®

Damit FireEye mit IBM QRadarkommunizieren kann, konfigurieren Sie Ihre FireEye -Appliance für die Weiterleitung von Syslog-Ereignissen.

Vorgehensweise

  1. Melden Sie sich über die Befehlszeilenschnittstelle bei der FireEye -Appliance an.
  2. Geben Sie die folgenden Befehle ein, um den Konfigurationsmodus zu aktivieren:

    enable

    configure terminal

  3. Geben Sie den folgenden Befehl ein, um rsyslog-Benachrichtigungen zu aktivieren:

    fenotify rsyslog enable

  4. Geben Sie den folgenden Befehl ein, um QRadar als rsyslog-Benachrichtigungskonsumenten hinzuzufügen:

    fenotify rsyslog trap-sink QRadar

  5. Geben Sie den folgenden Befehl ein, um die IP-Adresse für das QRadar -System anzugeben, das rsyslog-Trap-Sink-Benachrichtigungen empfangen soll:

    fenotify rsyslog trap-sink QRadar address <QRadar_IP_address>

  6. Geben Sie den folgenden Befehl ein, um das rsyslog-Ereignisformat zu definieren:

    fenotify rsyslog trap-sink QRadar prefer message format leef

  7. Geben Sie den folgenden Befehl ein, um die Konfigurationsänderungen an der FireEye -Appliance zu speichern:

    write memory