Um Ereignisse mit QRadarzu erfassen, müssen Sie Ihre IBM® Security Network IPS (GX) -Appliance konfigurieren, um die Syslog-Weiterleitung von LEEF-Ereignissen zu aktivieren.
Vorbereitende Schritte
Stellen Sie sicher, dass keine Firewallregeln die Kommunikation zwischen Ihrer IBM Security Network IPS-Appliance (GX) und QRadarblockieren.
Vorgehensweise
- Melden Sie sich bei Ihrer lokalen IPS-Managementschnittstelle an.
- Wählen Sie im Navigationsmenü aus.
- Wählen Sie das Markierungsfeld Lokales Protokoll aktivieren aus.
- Konfigurieren Sie im Feld Maximale Dateigröße die maximale Dateigröße für Ihre LEEF-Protokolldatei.
- Wählen Sie im Teilfenster "Ferne Syslog-Server" das Kontrollkästchen Aktivieren aus.
- Geben Sie im Feld Syslog-Server-IP-Adresse/Host die IP-Adresse von QRadar
Console oder Event Collectorein.
- Geben Sie im Feld TCP-Port 514 als Port für die Weiterleitung von LEEF-Protokollereignissen ein.
Anmerkung: Wenn Sie v4.6.1 oder früher verwenden, verwenden Sie das Feld UDP-Port .
- Aktivieren Sie in der Ereignistypliste alle Ereignistypen, die an QRadarweitergeleitet werden.
- Wenn Sie einen TCP-Port verwenden, konfigurieren Sie den Optimierungsparameter crm.leef.fullavp :
- Wählen Sie im Navigationsmenü aus.
- Klicken Sie auf Optimierungsparameter hinzufügen.
- Geben Sie im Feld Name crm.leef.fullavpein.
- Geben Sie im Feld Wert trueein.
- Klicken Sie auf OK.