IBM Verify Directory für die Kommunikation mit QRadar konfigurieren
IBM QRadar kann LEEF-formatierte Prüfereignisse aus Ihrem IBM Verify Directoryerfassen.
Informationen zu dieser Task
Zum Konfigurieren von IBM Verify Directory zum Senden von Protokollen an IBM QRadarmüssen Sie über die IBM Verify Directory -Befehlszeile eine zusätzliche Objektklasse hinzufügen und anschließend Werte für die QRadar -Protokollmanagementattribute festlegen.
Vorgehensweise
- Erstellen Sie eine Datei (Dateiname) auf dem IBM Verify Directory -oder IBM Security Director-Server mit dem folgenden Inhalt:
dn: cn=Audit, cn=Log Management, cn=Configuration changetype: modify add: objectclass objectclass: ibm-slapdQRadarConfig - Führen Sie den folgenden Befehl aus, um die Hilfsobjektklasse
ibm-slapdQRadarConfigfür QRadar -Konfigurationsattribute zucn=Audit,cn=Log Management,cn=Configurationhinzuzufügen:# idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f file_name - Neue Datei (new_file) mit folgendem Inhalt erstellen:
dn: cn= specific_log_name, cn=Log Management, cn=configuration changetype: modify add:ibm-slapdLogEventQRadarEnabled ibm-slapdLogEventQRadarEnabled: true - add:ibm-slapdLogEventQRadarHostName ibm-slapdLogEventQRadarHostName: host_name_of_qradar_instance - add: ibm-slapdLogEventQRadarPort ibm-slapdLogEventQRadarPort: port_of_qradar_instance - add: ibm-slapdLogEventQRadarMapFilesLocation ibm-slapdLogEventQRadarMapFilesLocation: directory_location_of_qradar_mapfiles - Ersetzen Sie die folgenden Werte im Inhalt der neuen Datei:
- Ersetzen Sie
host_name_of_qradar_instancedurch den Hostnamen oder die IP-Adresse des QRadar -Ereigniskollektors. - Ersetzen Sie
port_of_qradar_instancedurch 514. - Wenn IBM Security Directory Server oder IBM Verify Directory installiert ist, ersetzen Sie
directory_location_of_qradar_mapfilesdurch/opt/ibm/ldap/<INSTALLED_VERSION>/idstools/idslogmgmt/. - Wenn V6.3.1 installiert ist, ersetzen Sie
directory_location_of_qradar_mapfilesdurch/opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/. - Wenn V6.4 installiert ist, ersetzen Sie
directory_location_of_qradar_mapfilesdurch/opt/ibm/ldap/V6.4/idstools/idslogmgmt/.
Zum Beispiel:dn: cn= specific_log_name, cn=Log Management, cn=configuration changetype: modify add:ibm-slapdLogEventQRadarEnabled ibm-slapdLogEventQRadarEnabled: true - add:ibm-slapdLogEventQRadarHostName ibm-slapdLogEventQRadarHostName: qradar-collector.example.com - add: ibm-slapdLogEventQRadarPort ibm-slapdLogEventQRadarPort: 514 - add: ibm-slapdLogEventQRadarMapFilesLocation ibm-slapdLogEventQRadarMapFilesLocation: /opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/ - Ersetzen Sie
- Führen Sie den folgenden Befehl aus, um die Attributwerte für die QRadar -Integration festzulegen:
# idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f new_file - Führen Sie den folgenden Befehl aus, um eine Instanz zu starten:
# ibmslapd -I <instance_name> -n - Optional: Führen Sie den folgenden Befehl aus, um die Protokollverwaltung lokal zu starten:
# idslogmgmt -I <instance_name>Führen Sie die folgenden Befehle aus, um die Protokollverwaltung über Fernzugriff zu starten, abzurufen und zu stoppen:# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> startlogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> statuslogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> stoplogmgmt