Um Ereignisse des Typs Resolution1 CyberSecurity zu erfassen, müssen Sie Ihr Gerät eines anderen Anbieters für die Generierung von Ereignisprotokollen im LEEF-Format konfigurieren. Sie müssen außerdem eine FTP-Site für Resolution1 CyberSecurity erstellen, um die LEEF-Dateien zu übertragen. QRadar kann dann die Protokolle vom FTP-Server extrahieren.
Vorgehensweise
- Melden Sie sich bei Ihrem Gerät Resolution1 CyberSecurity an.
- Öffnen Sie die Datei ADGIntegrationServiceHost.exe.config , die sich im Verzeichnis C:\Program Files\AccessData\eDiscovery\Integration
Services befindet.
- Ändern Sie den Text in der Datei so, dass er den folgenden Zeilen entspricht:
<Option Name="Version" Value="2.0" />
<Option Name="Version" Value="2.0" />
<Option Name="OutputFormat" Value="LEEF" />
<Option Name="LogOnly" Value="1" />
<Option Name="OutputPath" Value="C:\CIRT\logs" />
- Starten Sie den Resolution1 -Integrationsservice eines anderen Anbieters erneut.
- Erstellen Sie eine FTP-Site für den Ausgabeordner C:\CIRT\logs :
- Öffnen Sie Internet Information Services Manager (IIS).
- Klicken Sie mit der rechten Maustaste auf die Registerkarte Standorte und klicken Sie auf FTP-Site hinzufügen.
- Benennen Sie die FTP-Site und geben Sie C:\CIRT\logs als Position für die generierten LEEF-Dateien ein.
- Starten Sie den Web-Service erneut.