Sun Solaris OS für die Kommunikation mit QRadar konfigurieren

Das Sun Solaris OS DSM für IBM QRadar zeichnet alle relevanten Authentifizierungsnachrichtenereignisse des Solaris-Betriebssystems unter Verwendung des Syslog-Protokolls auf.

Informationen zu dieser Task

Um Ereignisse von Sun Solaris OS zu erfassen, müssen Sie syslog für die Weiterleitung von Ereignissen an QRadarkonfigurieren.

Vorgehensweise

  1. Melden Sie sich bei der Befehlszeilenschnittstelle von Sun Solaris an.
  2. Öffnen Sie die Datei /etc/syslog.conf .
  3. Fügen Sie der Datei die folgende Zeile hinzu, um Systemauthentifizierungsprotokolle an QRadarweiterzuleiten:

    *.err;auth.notice;auth.info@<IP_address>

    Dabei ist < IP-Adresse> die IP-Adresse Ihrer QRadar Console oder Event Collector. Verwenden Sie Tabulatoren anstelle von Leerzeichen, um die Zeile zu formatieren.

    Tipp: Abhängig von Ihrer Version von Sun Solaris müssen Sie der Datei möglicherweise weitere Protokolltypen hinzufügen. Weitere Informationen erhalten Sie von Ihrem Systemadministrator.
  4. Speichern Sie und schließen Sie die Datei.
  5. Geben Sie den folgenden Befehl ein:

    kill -HUP `cat /etc/syslog.pid`

Nächste Schritte

Konfigurieren Sie eine Protokollquelle in QRadar. Weitere Informationen finden Sie unter Syslog-Protokollquellenparameter für Sun Solaris OS.
Wichtig: Falls eine Linux® -Protokollquelle für das Solaris-System erstellt wird, das Ereignisse sendet, inaktivieren Sie die Linux -Protokollquelle und passen Sie dann die Parsing-Reihenfolge an. Stellen Sie sicher, dass Sun Solaris OS DSM zuerst aufgelistet wird.