Configuración de un retransmisor de BalaBit Syslog-ng PE

El agente de BalaBit Syslog-ng para Windows envía registros de sucesos TMG e ISA de Microsoft a una instalación de PE de Balabit Syslog-ng, que se configura en modalidad de retransmisión.

Acerca de esta tarea

La instalación en modalidad de retransmisión es responsable de recibir el registro de sucesos del agente de BalaBit Syslog-ng para Windows, analizar los registros de sucesos en el formato LEEF y, a continuación, reenviar los sucesos a IBM QRadar utilizando syslog.

Para configurar el relé de BalaBit Syslog-ng PE, debe:

  1. Instale BalaBit Syslog-ng PE para Linux® o Unix en modalidad de retransmisión. Para obtener más información, consulte la documentación del proveedor de BalaBit Syslog-ne PE.
  2. Configure syslog en el retransmisor PE de Syslog-ng.

El BalaBit Syslog-ng PE formatea los sucesos TMG e ISA en el formato LEEF basándose en la configuración del archivo syslog.conf . El archivo syslog.conf es responsable de analizar los registros de sucesos y de reenviar los sucesos a QRadar.

Procedimiento

  1. Utilizando SSH, inicie sesión en la interfaz de línea de mandatos (CLI) de BalaBit Syslog-ng PE.
  2. Edite el archivo siguiente:

    /etc/syslog-ng/etc/syslog.conf

  3. En la sección de destinos, añada una dirección IP y un número de puerto para cada destino de retransmisión.

    Por ejemplo:

    ###### # destinations destination d_messages { file("/var/log/messages"); }; destination d_remote_tmgfw { tcp("QRadar_IP" port(QRadar_PORT) log_disk_fifo_size(10000000) template(t_tmgfw)); }; destination d_remote_tmgweb { tcp("QRadar_IP" port(QRadar_PORT) log_disk_fifo_size(10000000) template(t_tmgweb)); };

    Donde:

    QRadar_IP es la dirección IP de QRadar Console o Event Collector.

    QRadar_Port es el número de puerto necesario para que QRadar reciba sucesos de syslog. De forma predeterminada, QRadar recibe sucesos de syslog en el puerto 514.

  4. Guarde los cambios de configuración de syslog.
  5. Reinicie Syslog-ng PE para forzar la lectura del archivo de configuración.

    La configuración de BalaBit Syslog-ng PE se ha completado. Los sucesos de Syslog que se reenvían desde el retransmisor de BalaBit Syslog-ng los descubre automáticamente QRadar como registros de sucesos de seguridad de Microsoft Windows en la pestaña Actividad de registro. Para obtener más información, consulte la publicación IBM QRadar Guía del usuario.

    Nota: Cuando se utilizan varios destinos de syslog, se considera que los mensajes se entregan cuando llegan correctamente al destino de syslog primario.