Arpeggio SIFT-IT puede reenviar sucesos de syslog en formato LEEF con agentes SIFT-IT.
Acerca de esta tarea
Una configuración de agente SIFT-IT define la ubicación de la instalación de IBM
QRadar , el protocolo y el formato del mensaje de suceso y el conjunto de reglas de configuración.
Procedimiento
- Inicie sesión en IBM i.
- Escriba el mandato siguiente y pulse Intro para añadir SIFT-IT a la lista de bibliotecas:
- Escriba el mandato siguiente y pulse Intro para acceder al menú principal SIFT-IT:
- En el menú principal, seleccione 1. Trabajar con definiciones de agente SIFT-IT.
- Escriba 1 para añadir una definición de agente para QRadar y pulse Intro.
- En el campo Nombre de agente SITT-IT , escriba un nombre.
- En el campo Descripción , escriba una descripción para el agente.
Por ejemplo, Arpeggio agent for QRadar.
- En el campo Nombre de host o dirección IP de servidor , escriba la ubicación de QRadar
Console o Event Collector.
- En el campo Tipo de conexión , escriba *TCP, *UDPo *SECURE.
La opción *XX_ENCODE_CASE_ONE seguro requiere el protocolo TLS.
- En el campo Número de puerto remoto , escriba 514.
De forma predeterminada, QRadar da soporte a los mensajes de syslog TCP y UDP en el puerto 514.
- En el campo Opciones de formato de mensaje , escriba *QRadar.
- Opcional: Configure cualquier parámetro adicional para atributos que no sean específicos de QRadar .
Los parámetros operativos adicionales se describen en Guía del usuario de SITT-IT.
- Pulse F3 para salir al menú Trabajar con agentes SIFT-IT Descripción .
- Escriba 9 y pulse Intro para cargar un conjunto de reglas de configuración para QRadar.
- En el campo Archivo de configuración , escriba la vía de acceso al archivo de conjunto de reglas de configuración QRadar .
Ejemplo:
/sifitit/Qradarconfig.txt
- Pulse F3 para salir al menú Trabajar con agentes SIFT-IT Descripción .
- Escriba 11 para iniciar el agente de QRadar .
Qué hacer a continuación
QRadardescubre automáticamente los sucesos de Syslog reenviados por Arpeggio SIFT-IT en formato LEEF. En la mayoría de los casos, el origen de registro se crea automáticamente en QRadar después de que se detecten algunos sucesos. Si la tasa de sucesos es baja, es posible que sea necesario crear manualmente un origen de registro para Arpeggio SIFT-IT en QRadar.Hasta que el origen de registro se descubra e identifique automáticamente, el tipo de suceso se muestra como Desconocido en la pestaña Actividad de registro de QRadar.