Integración de syslog para Check Point Multi-Domain Management (Provider-1)

Este método garantiza que Check Point Multi-Domain Management (Provider-1) DSM for IBM QRadar acepte sucesos de Check Point Multi-Domain Management (Provider-1) utilizando syslog.

Acerca de esta tarea

QRadar registra todos los sucesos relevantes de Check Point Multi-Domain Management (Provider-1).

Configure syslog en el dispositivo Check Point Multi-Domain Management (Provider-1):

Procedimiento

  1. Escriba el mandato siguiente para acceder a la consola como usuario experto:

    expert

    Se visualiza una solicitud de contraseña.

  2. Escriba la contraseña de la consola experta. Pulse la tecla Intro.
  3. Especifique el mandato siguiente:

    csh

  4. Seleccione los registros de cliente deseados:

    mdsenv <customer name>

  5. Escriba el mandato siguiente:

    # nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> 2>&1 &

    Donde:

    • <recurso> es un recurso syslog, por ejemplo, local3.
    • <priority> es una prioridad de syslog, por ejemplo, info.
    Ahora está preparado para configurar el origen de registro en QRadar.

    La configuración se ha completado. El origen de registro se añade a QRadar a medida que se descubren automáticamente los sucesos de syslog Provider-1 de gestión de varios dominios de Check Point. Los sucesos que se reenvían a QRadar se muestran en la pestaña Actividad de registro .