SSH- CryptoAuditor -Appliance für die Kommunikation mit QRadar konfigurieren

Zum Erfassen von SSH-Ereignissen des Typs CryptoAuditor müssen Sie Ihre Appliance eines anderen Anbieters so konfigurieren, dass Ereignisse an IBM QRadargesendet werden.

Vorgehensweise

  1. Melden Sie sich bei SSH CryptoAuditoran.
  2. Rufen Sie die syslog-Einstellungen in Einstellungen > Externe Services > Externe Syslog-Serverauf.
  3. Klicken Sie zum Erstellen von Servereinstellungen für QRadarauf Syslog-Server hinzufügen.
  4. Geben Sie die QRadar -Servereinstellungen ein: Adresse (IP-Adresse oder FQDN) und Port, an denen QRadar Protokollnachrichten erfasst.
  5. Um das Syslog-Format auf Universal LEEF zu setzen, wählen Sie das Kontrollkästchen Leef-Format aus.
  6. Klicken Sie zum Speichern der Konfiguration auf Speichern.
  7. Konfigurieren Sie SSH CryptoAuditor -Alerts in Einstellungen > Alerts. Die SSH-Alertkonfiguration CryptoAuditor definiert, welche Ereignisse an externe Systeme (E-Mail oder SIEM/syslog) gesendet werden.
    1. Wählen Sie eine vorhandene Alertgruppe aus oder erstellen Sie eine neue Alertgruppe, indem Sie auf Alertgruppe hinzufügenklicken.
    2. Wählen Sie den QRadar -Server aus, den Sie zuvor im Dropdown-Feld Externer Syslog-Server definiert haben.
    3. Wenn Sie eine neue Alertgruppe erstellt haben, klicken Sie auf Speichern. Speichern Sie die Gruppe, bevor Sie Alerts an die Gruppe binden.
    4. Definieren Sie, welche Alerts an QRadar gesendet werden, indem Sie Alerts an die Alertgruppe binden. Klicken Sie neben dem Alert, den Sie in QRadarerfassen möchten, auf [+] und wählen Sie die Alertgruppe aus, die QRadar als externen Syslog-Server enthält. Wiederholen Sie diesen Schritt für jeden Alert, den Sie in QRadarerfassen möchten.
    5. Klicken Sie auf Speichern.
  8. Wenden Sie die anstehenden Konfigurationsänderungen an. Die gespeicherten Konfigurationsänderungen werden erst wirksam, wenn Sie sie aus dem Wartestatus anwenden.