Verschlüsselte Ereignisse an QRadar
Konfigurieren Sie eine Protokollquelle in eigenständigen Implementierungen von WinCollect , um verschlüsselte Ereignisse an IBM® QRadar® mit TLS-Syslog zu senden. TLS Syslog wird nur in verwalteten WinCollect -Bereitstellungen in QRadar ab Version 7.3.1 unterstützt.
Vorbereitende Schritte
uDSM öffnet einen Port und stellt das für die Kommunikation über TLS erforderliche Zertifikat bereit. Wenn Sie uDSM, löschen, wird die TLS-Kommunikation unterbrochen.
Vorgehensweise
- Melden Sie sich über SSH als Rootbenutzer bei QRadar an.
- Kopieren Sie das Zertifikat einschließlich
-----BEGIN CERTIFICATE-----und-----END CERTIFICATE-----aus /opt/qradar/conf/trusted_certificates/syslog-tls.cert in ein temporäres Verzeichnis. Fügen Sie dieses Zertifikat in die WinCollect -Konfigurationskonsole ein. - Erweitern Sie in der WinCollect -Konfigurationskonsole Zieleund klicken Sie auf Ziel hinzufügen.
- Fügen Sie im Feld Neuer Zielname einen Namen für das Ziel hinzu und klicken Sie anschließend auf OK.
- Wählen Sie das neue Ziel aus und geben Sie die IP-Adresse der QRadar -Zielappliance im Feld Hostname ein.
- Geben Sie 6514 in das Feld Port ein.
- Geben Sie die Rate der Ereignisse pro Sekunde (EPS) für Ihre Bereitstellung im Feld Regulierung ein.
- Fügen Sie das von QRadar kopierte Zertifikat in das Feld Zertifikat ein.
- Klicken Sie unter Aktionenauf Änderungen implementieren .