Configuración de un destino de syslog

El agente Syslog-ng le permite configurar varios destinos para los sucesos basados en Windows.

Acerca de esta tarea

Para configurar IBM QRadar como destino, debe especificar la dirección IP para QRadary, a continuación, configurar una plantilla de mensaje para el formato LEEF.

Procedimiento

  1. En el menú Inicio , select Todos los programas > Syslog-ng Agent for Windows > Configurar agente syslog-ng para Windows.

    Se visualiza la ventana Agente Syslog-ng .

  2. Expanda el panel Valores del agente Syslog-ng y pulse Destinos.
  3. Efectúe una doble pulsación en Añadir nuevo servidor.

    Se visualiza la ventana Propiedad de servidor .

  4. Pulse la pestaña Servidor y, a continuación, pulse Establecer servidor primario.
  5. Configure los siguientes parámetros:
    • Nombre de servidor -Escriba la dirección IP de QRadar Console o Event Collector.

    • Puerto de servidor -Escriba 514 como el número de puerto TCP para los sucesos que se van a reenviar a QRadar.

  6. Pulse la pestaña Mensajes .
  7. En la lista Protocolo , seleccione Protocolo Syslog BSD heredado.
  8. En el campo Plantilla , defina un mensaje de plantilla personalizada para el protocolo escribiendo:

    <${PRI}>${BSDDATE} ${HOST} LEEF:${MSG}

    La información que se escribe en este campo está delimitada por espacios.

  9. En el panel Formato de mensaje de suceso , en el campo Plantilla de mensaje , escriba o copie y pegue el texto siguiente para definir el formato para los sucesos LEEF:
    Nota: Se sugiere que no cambie el texto.

    1.0|Microsoft|Windows|2k8r2|${EVENT_ID}|devTime=${R_YEAR}-${R_MONTH}-${R_DAY}T${R_HOUR}:${R_MIN}:${R_SEC}GMT${TZOFFSET} devTimeFormat=yyyy-MM-dd'T'HH:mm:ssz cat=${EVENT_TYPE} sev=${EVENT_LEVEL} resource=${HOST} usrName=${EVENT_USERNAME} application=${EVENT_SOURCE} message=${EVENT_MSG}

    Nota: El formato LEEF utiliza el tabulador como delimitador para separar los atributos de suceso entre sí. Sin embargo, el delimitador no empieza hasta después del último carácter de barra vertical para {Event_ID}. Los siguientes campos deben incluir una tabulación antes del nombre del evento: devTime, devTimeFormat, cat, sev, resource, usrName, application, y message.

    Es posible que tenga que utilizar un editor de texto para copiar y pegar el formato de mensaje LEEF en el campo Plantilla de mensaje .

  10. Pulse Aceptar.

    La configuración de destino se ha completado. Ahora está preparado para reiniciar el servicio de agente de Syslog-ng.