Para recopilar sucesos, debe configurar el dispositivo de paridad Carbon Black Bit9 para reenviar sucesos de syslog en formato LEEF (Log Event Extended Format).
Procedimiento
- Inicie sesión en la consola de paridad Bit9 de Carbon Black con privilegios de administrador o PowerUser .
- En el menú de navegación de la parte izquierda de la consola, seleccione .
Se visualiza la ventana Configuración del sistema .
- Pulse Estado de servidor.
Se visualiza la ventana Estado del servidor .
- Pulse Editar.
- En el campo Dirección de Syslog , escriba la dirección IP de QRadar
Console o Event Collector.
- En la lista Formato de Syslog , seleccione LEEF (Q1Labs).
- Seleccione el recuadro de selección Syslog habilitado .
- Pulse Actualizar.
La configuración se ha completado. El origen de registro se añade a IBM
QRadar como Carbon Black Bit9 Los sucesos de paridad se descubren automáticamente. Los sucesos que se reenvían a la paridad QRadar by Carbon Black Bit9 se muestran en la pestaña Actividad de registro de QRadar.