Aruba Introspect für die Kommunikation mit QRadar konfigurieren

Bevor IBM QRadar Ereignisse aus Aruba Introspect erfassen kann, müssen Sie Aruba Introspect so konfigurieren, dass Ereignisse an QRadargesendet werden.

Vorgehensweise

  1. Melden Sie sich bei Aruba Introspect Analyzer an.
  2. Konfigurieren Sie die Weiterleitung.
    1. Klicken Sie Auf Systemkonfiguration > Syslog-Ziele.
    2. Konfigurieren Sie die folgenden Weiterleitungsparameter:
      Tabelle 1. Weiterleitungsparameter für Aruba Introspect Analyzer
      Parameter Wert
      Syslog-Ziel Die IP-Adresse oder der Hostname des QRadar Event Collectors.
      Protokoll TCP oder UDP
      Port 514
  3. Benachrichtigung konfigurieren.
    1. Klicken Sie auf Systemkonfiguration > Sicherheitsalerts/ E-Mails > Neu hinzufügen.
    2. Konfigurieren Sie die folgenden Benachrichtigungsparameter:
      Tabelle 2. Aruba Introspect Analyzer-Benachrichtigungsparameter
      Parameter Wert
      Alert-Syslog-Weiterleitung aktivieren Aktivieren Sie das Kontrollkästchen Alert-Syslog-Weiterleitung aktivieren .
      Benachrichtigung senden

      Da Alerts erzeugt werden.

      Sie können diese Einstellung so anpassen, dass sie in Batches anstelle eines Live-Streams gesendet wird.

      TimeZone Ihre örtliche Zeitzone.
      Hinweis: Übernehmen Sie die Werte Query, Severityund Confidence als Standardwerte, um alle Alerts zu senden. Diese Werte können angepasst werden, um nur eine Untergruppe von Alerts herauszufiltern und an QRadarzu senden.

Nächste Schritte

Zur Unterstützung bei der Fehlerbehebung können Sie die Weiterleitungsprotokolle in der Datei /var/log/notifier.log anzeigen.

Wenn eine neue Benachrichtigung erstellt wird, wie in Schritt 3 beschrieben, werden Alerts für die letzte Woche gesendet, die den Feldern Abfrage, Schweregradund Konfidenz entsprechen.