Resolution1 CyberSecurity -Gerät für die Kommunikation mit QRadar konfigurieren

Um Ereignisse des Typs Resolution1 CyberSecurity zu erfassen, müssen Sie Ihr Gerät eines anderen Anbieters für die Generierung von Ereignisprotokollen im LEEF-Format konfigurieren. Sie müssen außerdem eine FTP-Site für Resolution1 CyberSecurity erstellen, um die LEEF-Dateien zu übertragen. QRadar kann dann die Protokolle vom FTP-Server extrahieren.

Vorgehensweise

  1. Melden Sie sich bei Ihrem Gerät Resolution1 CyberSecurity an.
  2. Öffnen Sie die Datei ADGIntegrationServiceHost.exe.config , die sich im Verzeichnis C:\Program Files\AccessData\eDiscovery\Integration Services befindet.
  3. Ändern Sie den Text in der Datei so, dass er den folgenden Zeilen entspricht:
    <Option Name="Version" Value="2.0" /> 
    <Option Name="Version" Value="2.0" /> 
    <Option Name="OutputFormat" Value="LEEF" /> 
    <Option Name="LogOnly" Value="1" />  
    <Option Name="OutputPath" Value="C:\CIRT\logs" /> 
  4. Starten Sie den Resolution1 -Integrationsservice eines anderen Anbieters erneut.
  5. Erstellen Sie eine FTP-Site für den Ausgabeordner C:\CIRT\logs :
    1. Öffnen Sie Internet Information Services Manager (IIS).
    2. Klicken Sie mit der rechten Maustaste auf die Registerkarte Standorte und klicken Sie auf FTP-Site hinzufügen.
    3. Benennen Sie die FTP-Site und geben Sie C:\CIRT\logs als Position für die generierten LEEF-Dateien ein.
    4. Starten Sie den Web-Service erneut.