Este procedimiento describe cómo configurar una política de Alarm Tool utilizando una regla de notificación syslog en el formato de mensaje LEEF (Log Event Extended Format).
Acerca de esta tarea
LEEF es el formato de mensaje preferido para enviar notificaciones a Dragon Network Defense cuando la tasa de notificación es alta o cuando se visualizan direcciones IPv6 . Si no desea utilizar notificaciones de syslog en formato LEEF, consulte la documentación de Extreme Dragon para obtener más información.
Para configurar Extreme Dragon con una política de Alarm Tool utilizando una regla de notificación syslog, realice los pasos siguientes:
Procedimiento
- Inicie sesión en Extreme Dragon EMS.
- Pulse el icono Herramienta de alarma .
- Configurar la política de la herramienta de alarma:
En el árbol de menús , pulse con el botón derecho del ratón y seleccione Añadir política de herramienta de alarma.
- En el campo Añadir política de herramienta de alarma , escriba un nombre de política.
- Pulse Aceptar.
- En el árbol de menús, seleccione QRadar.
- Para configurar el grupo de sucesos:
Pulse la pestaña Grupo de sucesos .
- Pulse Nuevo.
Se visualiza el Editor de grupos de sucesos .
- Seleccione el grupo de sucesos o sucesos individuales a supervisar.
- Pulse Añadir.
Se visualiza una solicitud.
- Pulse Sí.
- En la columna derecha del Editor de grupos de sucesos, escriba Dragon-Events.
- Pulse Aceptar.
- Configurar la regla de notificación de Syslog:
Pulse la pestaña Reglas de notificación .
- Pulse Nuevo.
- En el campo de nombre, escriba QRadar-RuleSys.
- Pulse Aceptar.
- En el panel Reglas de notificación, seleccione el elemento QRadar-RuleSys recién creado.
- Pulse la pestaña Syslog .
- Pulse Nuevo.
Se visualiza el Editor de Syslog .
- Actualice los valores siguientes:
- Recurso -Utilizando la lista Recurso , seleccione un recurso.
- Nivel -Utilizando la lista Nivel , seleccione aviso.
- Mensaje -Utilizando la lista Tipo , seleccione LEEF.
LEEF:Version=1.0|Vendor|Product|ProductVersion|eventID|devTime|
proto|src|sensor|dst|srcPort|dstPort|direction|eventData|
El formato de mensaje LEEF delinea entre campos utilizando un delimitador de barra vertical entre cada palabra clave.
- Pulse Aceptar.
- Verifique que los sucesos de notificación se registren como sucesos independientes:
Pulse la pestaña Opciones globales .
- Pulse la pestaña Principal .
- Asegúrese de que Concatenar sucesos no esté seleccionado.
- Configurar la información de alarma:
Pulse la pestaña Alarmas .
- Pulse Nuevo.
- Escriba valores para los parámetros:
- Nombre -Tipo QRadar-Alarm.
- Tipo : Seleccione Tiempo real.
- Grupo de sucesos -Seleccione Dragón-Sucesos.
- Regla de notificación - Seleccione la casilla QRadar-RuleSys.
- Pulse Aceptar.
- Pulse Confirmar.
- Vaya a Enterprise View.
- Pulse con el botón derecho del ratón en la Herramienta de alarma y seleccione Asociar política de herramienta de alarma.
- Seleccione la política de QRadar recién creada. Pulse Aceptar.
- En el menú Empresa , pulse con el botón derecho del ratón en la política y seleccione Desplegar.
Ahora está preparado para configurar un origen de registro syslog en QRadar.