Epic SIEM 2014 für die Kommunikation mit QRadar konfigurieren
Um syslog-Ereignisse aus Epic SIEM 2014 zu erfassen, müssen Sie einen externen syslog-Server für den IBM QRadar -Host hinzufügen.
Vorgehensweise
- Wenn nicht alle Webdienste für Ihre Instanz von Interconnect aktiviert sind, führen Sie die folgenden Schritte aus, um den erforderlichen SendSIEMSyslogAudit Dienst auszuführen:
- Klicken Sie auf Start > Epic 2014 > Verbindung > Ihr_Instanz > Konfigurationseditor, um auf die Verbindung Konfigurationseditorzuzugreifen.
- Wählen Sie im Konfigurationseditordas Formular Geschäftsservices aus.
- Klicken Sie auf der Registerkarte Dienstkategorie auf SendSIEMSyslogAudit.
- Klicken Sie auf Speichern.
- Melden Sie sich bei Ihrem Epic-Server an.
- Klicken Sie auf Epische Systemdefinitionen (%ZeUSTBL) > Sicherheit > Optionen für die Prüfung > SIEM Syslog-Einstellungen > SIEM Syslog-Konfiguration.
- Verwenden Sie die folgende Tabelle, um die Parameter zu konfigurieren:
Parameter Beschreibung SIEM-Host Der Hostname oder die IP-Adresse des QRadar®-Geräts. SIEM-Port 514 SIEM-Format LEEF (Erweitertes Protokollereignisformat). - Klicken Sie im Menü SIEM Syslog Settings auf SIEM Syslog und setzen Sie es auf enabled.
Der SIEM Syslog-Sendedämon wird automatisch gestartet, wenn die Umgebung auf runlevel Up gesetzt ist oder wenn Sie SIEM Syslogaktivieren.
- Wenn Sie den Dämon stoppen möchten, klicken Sie im Menü SIEM Syslog Settings auf SIEM Syslog und setzen Sie ihn auf "disabled".Wichtig: Wenn Sie den Dämon stoppen, während die Syslog-Einstellung aktiviert ist, protokolliert das System weiterhin Daten ohne Bereinigung. Wenn Sie den Dämon stoppen möchten, wenn die syslog-Einstellung aktiviert ist, wenden Sie sich an Ihren Epic-Ansprechpartner oder Ihren Systemadministrator.