Das Sun Solaris OS DSM für IBM
QRadar zeichnet alle relevanten Authentifizierungsnachrichtenereignisse des Solaris-Betriebssystems unter Verwendung des Syslog-Protokolls auf.
Informationen zu dieser Task
Um Ereignisse von Sun Solaris OS zu erfassen, müssen Sie syslog für die Weiterleitung von Ereignissen an QRadarkonfigurieren.
Vorgehensweise
- Melden Sie sich bei der Befehlszeilenschnittstelle von Sun Solaris an.
- Öffnen Sie die Datei /etc/syslog.conf .
- Fügen Sie der Datei die folgende Zeile hinzu, um Systemauthentifizierungsprotokolle an QRadarweiterzuleiten:
*.err;auth.notice;auth.info@<IP_address>
Dabei ist < IP-Adresse> die IP-Adresse Ihrer QRadar
Console oder Event Collector. Verwenden Sie Tabulatoren anstelle von Leerzeichen, um die Zeile zu formatieren.
Tipp: Abhängig von Ihrer Version von Sun Solaris müssen Sie der Datei möglicherweise weitere Protokolltypen hinzufügen. Weitere Informationen erhalten Sie von Ihrem Systemadministrator.
- Speichern Sie und schließen Sie die Datei.
- Geben Sie den folgenden Befehl ein:
kill -HUP `cat /etc/syslog.pid`
Nächste Schritte
Konfigurieren Sie eine Protokollquelle in QRadar. Weitere Informationen finden Sie unter Syslog-Protokollquellenparameter für Sun Solaris OS.
Wichtig: Falls eine Linux® -Protokollquelle für das Solaris-System erstellt wird, das Ereignisse sendet, inaktivieren Sie die Linux -Protokollquelle und passen Sie dann die Parsing-Reihenfolge an. Stellen Sie sicher, dass Sun Solaris OS DSM zuerst aufgelistet wird.