IBM Verify Directory für die Kommunikation mit QRadar konfigurieren

IBM QRadar kann LEEF-formatierte Prüfereignisse aus Ihrem IBM Verify Directoryerfassen.

Informationen zu dieser Task

Zum Konfigurieren von IBM Verify Directory zum Senden von Protokollen an IBM QRadarmüssen Sie über die IBM Verify Directory -Befehlszeile eine zusätzliche Objektklasse hinzufügen und anschließend Werte für die QRadar -Protokollmanagementattribute festlegen.

Vorgehensweise

  1. Erstellen Sie eine Datei (Dateiname) auf dem IBM Verify Directory -oder IBM Security Director-Server mit dem folgenden Inhalt:
    dn: cn=Audit, cn=Log Management, cn=Configuration
    changetype: modify
    add: objectclass
    objectclass: ibm-slapdQRadarConfig
  2. Führen Sie den folgenden Befehl aus, um die Hilfsobjektklasse ibm-slapdQRadarConfig für QRadar -Konfigurationsattribute zu cn=Audit,cn=Log Management,cn=Configurationhinzuzufügen:
    # idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f file_name
  3. Neue Datei (new_file) mit folgendem Inhalt erstellen:
    dn: cn= specific_log_name, cn=Log Management, cn=configuration
    changetype: modify
    add:ibm-slapdLogEventQRadarEnabled
    ibm-slapdLogEventQRadarEnabled: true
    -
    add:ibm-slapdLogEventQRadarHostName
    ibm-slapdLogEventQRadarHostName: host_name_of_qradar_instance
    -
    add: ibm-slapdLogEventQRadarPort
    ibm-slapdLogEventQRadarPort: port_of_qradar_instance
    -
    add: ibm-slapdLogEventQRadarMapFilesLocation
    ibm-slapdLogEventQRadarMapFilesLocation: directory_location_of_qradar_mapfiles
  4. Ersetzen Sie die folgenden Werte im Inhalt der neuen Datei:
    1. Ersetzen Sie host_name_of_qradar_instance durch den Hostnamen oder die IP-Adresse des QRadar -Ereigniskollektors.
    2. Ersetzen Sie port_of_qradar_instance durch 514.
    3. Wenn IBM Security Directory Server oder IBM Verify Directory installiert ist, ersetzen Sie directory_location_of_qradar_mapfiles durch /opt/ibm/ldap/<INSTALLED_VERSION>/idstools/idslogmgmt/.
    4. Wenn V6.3.1 installiert ist, ersetzen Sie directory_location_of_qradar_mapfiles durch /opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/.
    5. Wenn V6.4 installiert ist, ersetzen Sie directory_location_of_qradar_mapfiles durch /opt/ibm/ldap/V6.4/idstools/idslogmgmt/.
    Zum Beispiel:
    dn: cn= specific_log_name, cn=Log Management, cn=configuration
    changetype: modify
    add:ibm-slapdLogEventQRadarEnabled
    ibm-slapdLogEventQRadarEnabled: true
    -
    add:ibm-slapdLogEventQRadarHostName
    ibm-slapdLogEventQRadarHostName: qradar-collector.example.com
    -
    add: ibm-slapdLogEventQRadarPort
    ibm-slapdLogEventQRadarPort: 514
    -
    add: ibm-slapdLogEventQRadarMapFilesLocation
    ibm-slapdLogEventQRadarMapFilesLocation: /opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/
  5. Führen Sie den folgenden Befehl aus, um die Attributwerte für die QRadar -Integration festzulegen:
    # idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f new_file
  6. Führen Sie den folgenden Befehl aus, um eine Instanz zu starten:
    # ibmslapd -I <instance_name> -n
  7. Optional: Führen Sie den folgenden Befehl aus, um die Protokollverwaltung lokal zu starten:
    # idslogmgmt -I <instance_name>
    Führen Sie die folgenden Befehle aus, um die Protokollverwaltung über Fernzugriff zu starten, abzurufen und zu stoppen:
    # ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> startlogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> statuslogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> stoplogmgmt