Epic SIEM 2017 für die Kommunikation mit QRadar konfigurieren

Um Ereignisse in IBM QRadarzu erfassen, müssen Sie die Werte für die Nachrichtenwarteschlange auf Ihrem Epic SIEM 2017-System konfigurieren.

Vorgehensweise

  1. Wählen Sie in der Befehlszeile Interconnect Administrator's Menu > Messaging Queues Setupaus.
  2. Geben Sie einen Stern (*) ein, um die EMPSYNC-Warteschlange zu erstellen.
  3. Geben Sie für jede Eingabeaufforderung die in der folgenden Tabelle angegebenen Warteschlangenwerte ein.
    Tabelle 1. Warteschlangenwerte für EMPSYNC-Eingabeaufforderungen
    Eingabeaufforderung Wert
    Warteschlangen-ID Geben Sie eine ID für die Warteschlange ein.
    Warteschlangenname EMPSYNC (EMPSYNC
    Deskriptor EMPSYNC (EMPSYNC
    Auf Knoten ausführen Drücken Sie die Eingabetaste . Der Wert wird automatisch eingetragen.
    IC-Server Drücken Sie die Eingabetaste , ohne einen Wert einzugeben.
    Erweiterte Einstellungen für diese Warteschlange bearbeiten? Ja
    Verarbeitet diese Warteschlange synchrone abgehende Nachrichten? Ja
    Diesen Deskriptor einem Warteschlangentyp für abgehende Kommunikation zuordnen? Ja
    Warteschlangentyp EMP
  4. Geben Sie einen Stern (*) ein, um die Warteschlange EMPASYNC zu erstellen.
  5. Geben Sie für jede Eingabeaufforderung die in der folgenden Tabelle angegebenen Warteschlangenwerte ein.
    Tabelle 2. Warteschlangenwerte für EMPASYNC-Eingabeaufforderungen
    Eingabeaufforderung Wert
    Warteschlangen-ID Geben Sie eine ID für die Warteschlange ein.
    Warteschlangenname EMPASYNC (LEER)
    Deskriptor EMPASYNC (LEER)
    Auf Knoten ausführen Drücken Sie die Eingabetaste . Der Wert wird automatisch eingetragen.
    IC-Server Drücken Sie die Eingabetaste , ohne einen Wert einzugeben.
    Erweiterte Einstellungen für diese Warteschlange bearbeiten? Ja
    Verarbeitet diese Warteschlange synchrone abgehende Nachrichten? Nein
    Diesen Deskriptor einem Warteschlangentyp für abgehende Kommunikation zuordnen? Ja
    Warteschlangentyp EMP
  6. Stellen Sie eine neue Verbindungsinstanz mithilfe von Kuiper bereit.
  7. Greifen Sie unter Windows auf die Verbindung Konfigurationseditor zu, indem Sie auf Start > Epic 2017 > Verbindung > Ihr_Instanz > Konfigurationseditorklicken.
  8. Wählen Sie die Rolle Allgemeiner Web-Service-Host aus.
  9. Fügen Sie unter Cacheverbindungendie Warteschlange nach dem Warteschlangentyp EMPmanuell hinzu.
  10. Setzen Sie die Anzahl der Threads auf 2.

    Weitere Informationen zu Empfehlungen zur Threadanzahl finden Sie in Ihrer Epic-Dokumentation.

    Wichtig: Aktivieren Sie keine Services auf der Registerkarte Geschäftsservices .
  11. Melden Sie sich bei Ihrem Epic-Server an.
  12. Klicken Sie auf Epische Systemdefinitionen (%ZeUSTBL) > Sicherheit > Optionen für die Prüfung > SIEM Syslog-Einstellungen.
  13. Wählen Sie SIEM Syslog Configurationaus und konfigurieren Sie dann die folgenden Parameter:
    Parameter Wert
    SIEM-Host Der Hostname oder die IP-Adresse von QRadar Event Collector .
    SIEM-Port 514
    SIEM-Format LEEF (Erweitertes Protokollereignisformat)
    Antwort auf Anwendungsebene prüfen Inaktivieren
  14. Zur Anzeige SIEM Syslog Settings Menuzurückkehren.
  15. Wenn Sie den Datenverkehr reduzieren möchten, der in Ihrem SIEM-System eingeht, inaktivieren Sie die Prüfereignisse, die Ihr System nicht erfordert:
    1. Klicken Sie auf SIEM Syslog-Konfigurationsoptionen > Ereignisliste bearbeiten.
    2. Wählen Sie in der Ereignisliste bearbeitenfür jedes Ereignis, das Sie inaktivieren möchten, T aus.
    3. Klicken Sie zum Beenden auf Q .
  16. Wählen Sie SIEM Syslog aus und setzen Sie es auf Aktiviert.
    Hinweis: Der SIEM Syslog-Sendedämon wird automatisch gestartet, wenn die Umgebung auf runlevel Up gesetzt ist oder wenn Sie SIEM Syslogaktivieren. Wenn Sie den Dämon stoppen möchten, klicken Sie im Menü SIEM-Syslog-Einstellungen auf SIEM-Syslog und wählen Sie Inaktiviertaus.