Konfigurieren Ihrer IBM Security Network IPS-Appliance (GX) für die Kommunikation mit QRadar

Um Ereignisse mit QRadarzu erfassen, müssen Sie Ihre IBM® Security Network IPS (GX) -Appliance konfigurieren, um die Syslog-Weiterleitung von LEEF-Ereignissen zu aktivieren.

Vorbereitende Schritte

Stellen Sie sicher, dass keine Firewallregeln die Kommunikation zwischen Ihrer IBM Security Network IPS-Appliance (GX) und QRadarblockieren.

Vorgehensweise

  1. Melden Sie sich bei Ihrer lokalen IPS-Managementschnittstelle an.
  2. Wählen Sie im Navigationsmenü Systemeinstellungen verwalten > Appliance > LEEF-Protokollweiterleitungaus.
  3. Wählen Sie das Markierungsfeld Lokales Protokoll aktivieren aus.
  4. Konfigurieren Sie im Feld Maximale Dateigröße die maximale Dateigröße für Ihre LEEF-Protokolldatei.
  5. Wählen Sie im Teilfenster "Ferne Syslog-Server" das Kontrollkästchen Aktivieren aus.
  6. Geben Sie im Feld Syslog-Server-IP-Adresse/Host die IP-Adresse von QRadar Console oder Event Collectorein.
  7. Geben Sie im Feld TCP-Port 514 als Port für die Weiterleitung von LEEF-Protokollereignissen ein.
    Anmerkung: Wenn Sie v4.6.1 oder früher verwenden, verwenden Sie das Feld UDP-Port .
  8. Aktivieren Sie in der Ereignistypliste alle Ereignistypen, die an QRadarweitergeleitet werden.
  9. Wenn Sie einen TCP-Port verwenden, konfigurieren Sie den Optimierungsparameter crm.leef.fullavp :
    1. Wählen Sie im Navigationsmenü Systemeinstellungen verwalten > Appliance > Optimierungsparameteraus.
    2. Klicken Sie auf Optimierungsparameter hinzufügen.
    3. Geben Sie im Feld Name crm.leef.fullavpein.
    4. Geben Sie im Feld Wert trueein.
    5. Klicken Sie auf OK.