El agente Syslog-ng le permite configurar varios destinos para los sucesos basados en Windows.
Acerca de esta tarea
Para configurar IBM
QRadar como destino, debe especificar la dirección IP para QRadary, a continuación, configurar una plantilla de mensaje para el formato LEEF.
Procedimiento
- En el menú Inicio , select .
Se visualiza la ventana Agente Syslog-ng .
- Expanda el panel Valores del agente Syslog-ng y pulse Destinos.
- Efectúe una doble pulsación en Añadir nuevo servidor.
Se visualiza la ventana Propiedad de servidor .
- Pulse la pestaña Servidor y, a continuación, pulse Establecer servidor primario.
- Configure los siguientes parámetros:
- Pulse la pestaña Mensajes .
- En la lista Protocolo , seleccione Protocolo Syslog BSD heredado.
- En el campo Plantilla , defina un mensaje de plantilla personalizada para el protocolo escribiendo:
<${PRI}>${BSDDATE} ${HOST} LEEF:${MSG}
La información que se escribe en este campo está delimitada por espacios.
- En el panel Formato de mensaje de suceso , en el campo Plantilla de mensaje , escriba o copie y pegue el texto siguiente para definir el formato para los sucesos LEEF:
Nota: Se sugiere que no cambie el texto.
1.0|Microsoft|Windows|2k8r2|${EVENT_ID}|devTime=${R_YEAR}-${R_MONTH}-${R_DAY}T${R_HOUR}:${R_MIN}:${R_SEC}GMT${TZOFFSET}
devTimeFormat=yyyy-MM-dd'T'HH:mm:ssz cat=${EVENT_TYPE} sev=${EVENT_LEVEL} resource=${HOST}
usrName=${EVENT_USERNAME} application=${EVENT_SOURCE} message=${EVENT_MSG}
Nota: El formato LEEF utiliza el tabulador como delimitador para separar los atributos de suceso entre sí. Sin embargo, el delimitador no empieza hasta después del último carácter de barra vertical para {Event_ID}. Los siguientes campos deben incluir una tabulación antes del nombre del evento: devTime, devTimeFormat, cat, sev, resource, usrName, application, y message.
Es posible que tenga que utilizar un editor de texto para copiar y pegar el formato de mensaje LEEF en el campo Plantilla de mensaje .
- Pulse Aceptar.
La configuración de destino se ha completado. Ahora está preparado para reiniciar el servicio de agente de Syslog-ng.