Bevor IBM
QRadar Ereignisse aus Aruba Introspect erfassen kann, müssen Sie Aruba Introspect so konfigurieren, dass Ereignisse an QRadargesendet werden.
Vorgehensweise
- Melden Sie sich bei Aruba Introspect Analyzer an.
- Konfigurieren Sie die Weiterleitung.
- Klicken Sie Auf .
- Konfigurieren Sie die folgenden Weiterleitungsparameter:
Tabelle 1. Weiterleitungsparameter für Aruba Introspect Analyzer
| Parameter |
Wert |
| Syslog-Ziel |
Die IP-Adresse oder der Hostname des QRadar Event Collectors. |
| Protokoll |
TCP oder UDP |
| Port |
514 |
- Benachrichtigung konfigurieren.
- Klicken Sie auf .
- Konfigurieren Sie die folgenden Benachrichtigungsparameter:
Tabelle 2. Aruba Introspect Analyzer-Benachrichtigungsparameter
| Parameter |
Wert |
| Alert-Syslog-Weiterleitung aktivieren |
Aktivieren Sie das Kontrollkästchen Alert-Syslog-Weiterleitung aktivieren . |
| Benachrichtigung senden |
Da Alerts erzeugt werden.
Sie können diese Einstellung so anpassen, dass sie in Batches anstelle eines Live-Streams gesendet wird.
|
| TimeZone |
Ihre örtliche Zeitzone. |
Hinweis: Übernehmen Sie die Werte Query, Severityund Confidence als Standardwerte, um alle Alerts zu senden. Diese Werte können angepasst werden, um nur eine Untergruppe von Alerts herauszufiltern und an QRadarzu senden.
Nächste Schritte
Zur Unterstützung bei der Fehlerbehebung können Sie die Weiterleitungsprotokolle in der Datei /var/log/notifier.log anzeigen.
Wenn eine neue Benachrichtigung erstellt wird, wie in Schritt 3 beschrieben, werden Alerts für die letzte Woche gesendet, die den Feldern Abfrage, Schweregradund Konfidenz entsprechen.