Configuración de Cilasoft QJRN/400

Para recoger los eventos, debe configurar las consultas en su Cilasoft QJRN/400 para reenviar los eventos syslog a ' IBM QRadar.

Procedimiento

  1. Para iniciar Cilasoft Security Suite, escriba el mandato siguiente:

    IJRN/QJRN

    La cuenta que se utiliza para realizar cambios de configuración debe tener privilegios ADM o USR con acceso a consultas específicas a través de un parámetro Extended Access .

  2. Para configurar el tipo de salida, seleccione una de las opciones siguientes:

    Para editar varias consultas seleccionadas, escriba 2EV para acceder al Entorno de ejecución y cambiar el campo Tipo de salida y el tipo SEM.

  3. Para editar un gran número de consultas, escriba el mandato CHGQJQRYA y cambie el campo Tipo de salida y escriba SEM.
  4. En la pantalla Parámetros adicionales, configure los parámetros siguientes:
    Tabla 1. Parámetros de salida de Cilasoft QJRN/400

    Parámetro

    Descripción

    Formato

    Escriba *LEEF para configurar la salida de syslog para grabar sucesos en formato LEEF (Log Event Extended Format).

    LEEF es un formato de suceso especial diseñado para IBM QRadar.

    Resultado

    Para configurar un tipo de salida, utilice uno de los parámetros siguientes para seleccionar un tipo de salida:

    *SYSLOG -Escriba este parámetro para reenviar sucesos con el protocolo syslog. Esta opción proporciona sucesos en tiempo real.

    *IFS -Escriba este parámetro para grabar sucesos en un archivo con el sistema de archivos integrado. Esta opción requiere que el administrador configure un origen de registro con el protocolo de archivo de registro. Esta opción graba sucesos en un archivo, que se puede leer sólo en intervalos de 15 minutos.

    Dirección IP

    Especifique la dirección IP del sistema IBM QRadar .

    Si una dirección IP para IBM QRadar está definida como un valor especial en el mandato WRKQJVAL, puede escribir *CFG.

    Los sucesos se pueden reenviar a QRadar Console, a un Event Collector, a un Event Processoro a su dispositivo todo en uno de IBM QRadar .

    Puerto

    Escriba 514 o *CFG como puerto para los sucesos de syslog.

    De forma predeterminada, *CFG selecciona automáticamente el puerto 514.

    Etiqueta

    IBM QRadarno utiliza este campo.

    Recurso

    IBM QRadarno utiliza este campo.

    Gravedad

    Seleccione un valor para la gravedad del suceso.

    Para obtener más información sobre la gravedad que se asigna a los destinos *QRY, consulte el mandato WRKQJFVAL en la documentación de Cilasoft.

    Para obtener más información sobre los parámetros de configuración de Cilasoft, consulte la publicación Cilasoft QJRN/400 Guía del usuario.

    Los sucesos de Syslog que se reenvían a IBM QRadar se pueden ver en la pestaña Actividad de registro .