Configuración de syslog-ng para Broadcom Symantec SiteMinder

Debe configurar el dispositivo SiteMinder de Broadcom Symantec para reenviar sucesos syslog-ng a QRadar Console o Event Collector.

Acerca de esta tarea

IBM QRadar puede recopilar sucesos syslog-ng de orígenes de syslog TCP o UDP en el puerto 514.

Para configurar syslog-ng para Symantec SiteMinder:

Procedimiento

  1. Utilizando SSH, inicie sesión en el dispositivo SiteMinder de Symantec como usuario root.
  2. Edite el archivo de configuración syslog-ng.

    /etc/syslog-ng.conf

  3. Añada la información siguiente para especificar el registro de acceso como el archivo de sucesos para syslog-ng:
    source s_siteminder_access { file("/opt/apps/siteminder/sm66/siteminder/log/smaccess.log"); };
  4. Añada la información siguiente para especificar el destino y la plantilla de mensaje:
    destination d_remote_q1_siteminder {udp("<QRadar IP>" port(514) template ("$PROGRAM $MSG\n"));};

    Donde <QRadar IP> es la dirección IP de QRadar Console o Event Collector.

  5. Añada la siguiente información de entrada de registro:
    log {source(s_siteminder_access);destination(d_remote_q1_siteminder);};
  6. Guarde el archivo syslog-ng.conf .
  7. Escriba el mandato siguiente para reiniciar syslog-ng:

    service syslog-ng restart

    Una vez reiniciado el servicio syslog-ng, se completa la configuración de Symantec SiteMinder . Los sucesos reenviados a QRadar por Symantec SiteMinder se muestran en la pestaña Actividad de registro .