Syslog-Protokollquellenparameter für Broadcom Symantec SiteMinder
Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Broadcom Symantec SiteMinder -Protokollquelle auf dem QRadar Console hinzu, indem Sie das Syslog-Protokoll verwenden.
Bei Verwendung des Syslog-Protokolls müssen bestimmte Parameter verwendet werden.
| Parameter | Wert |
|---|---|
| Log Source name | Geben Sie einen Namen für Ihre Protokollquelle ein. |
| Log Source description | Geben Sie eine Beschreibung für die Protokollquelle ein. |
| Log Source type | CA SiteMinder |
| Protocol Configuration | Syslog |
| Log Source Identifier | Geben Sie die IP-Adresse oder den Hostnamen für Ihre Symantec SiteMinder -Appliance ein. |
| Enabled | Aktivieren Sie dieses Kontrollkästchen, um die Protokollquelle zu aktivieren. Dieses Kontrollkästchen ist standardmäßig ausgewählt. |
| Credibility | Geben Sie in der Liste den Zuverlässigkeitswert der Protokollquelle ein. Der Bereich ist 0 - 10. Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, wie durch die Zuverlässigkeitsbewertung von der Quelleneinheit festgelegt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5. |
| Target Event Collector | Wählen Sie in der Liste den Target Event Collector aus, der als Ziel für die Protokollquelle verwendet werden soll. |
| Coalescing Events | Wählen Sie dieses Kontrollkästchen aus, um die Protokollquelle für die Verbindung von Ereignissen (Bundle) zu aktivieren. Automatisch erkannte Protokollquellen verwenden den Standardwert, der in der Liste Verbindungsereignisse im Fenster Systemeinstellungen konfiguriert ist, auf das über die Registerkarte Verwaltung zugegriffen werden kann. Wenn Sie jedoch eine neue Protokollquelle erstellen oder die Konfiguration für eine automatisch erkannte Protokollquelle aktualisieren, können Sie den Standardwert überschreiben, indem Sie dieses Kontrollkästchen für jede Protokollquelle konfigurieren. Weitere Informationen finden Sie im IBM® QRadar® Administrationshandbuch. |
| Store Event Payload | Wählen Sie dieses Kontrollkästchen aus, um die Speicherung der Ereignisnutzdaten durch QRadar zu aktivieren oder zu inaktivieren. Automatisch erkannte Protokollquellen verwenden den Standardwert aus der Liste Ereignisnutzdaten speichern im Fenster Systemeinstellungen , auf das über die Registerkarte Verwaltung zugegriffen werden kann. Wenn Sie eine neue Protokollquelle erstellen oder die Konfiguration für eine automatisch erkannte Protokollquelle aktualisieren, können Sie den Standardwert überschreiben, indem Sie dieses Kontrollkästchen für jede Protokollquelle konfigurieren. Weitere Informationen finden Sie im IBM QRadar Administration Guide. |