Aktivieren Sie die externe Protokollierung, um syslog-Ereignisse an IBM
QRadarweiterzuleiten.
Vorgehensweise
- Melden Sie sich in einem Web-Browser an der Verwaltungsschnittstelle Ihres Encryption Management-Servers an.
https://<Encryption Management Server IP address>:9000
- Klicken Sie auf Einstellungen.
- Wählen Sie das Kontrollkästchen Externes Syslog aktivieren aus.
- Wählen Sie in der Liste Protokoll entweder UDP oder TCPaus.
Standardmäßig verwendet QRadar Port 514 zum Empfangen von UDP-syslog-oder TCP-syslog-Ereignisnachrichten.
- Geben Sie im Feld Hostname die IP-Adresse Ihres QRadar
Console oder Event Collectorein.
- Geben Sie im Feld Port 514ein.
- Klicken Sie auf Speichern.
Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da Symantec Encryption Management Server-Ereignisse automatisch erkannt werden. Ereignisse, die von den Symantec Encryption Management-Servern an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.