Configuración de políticas para generar sucesos de syslog

Las políticas de IBM® Guardium ® son responsables de reaccionar ante sucesos y reenviar la información de sucesos a IBM QRadar.

Procedimiento

  1. Pulse la pestaña Herramientas .
  2. En la navegación izquierda, seleccione Creador de políticas.
  3. En el panel Buscador de políticas , seleccione una política existente y pulse Editar reglas.
  4. Pulse Editar esta regla individualmente.

    Se visualiza la Definición de regla de acceso .

  5. Pulse Añadir acción.
  6. En la lista Acción , seleccione uno de los siguientes tipos de alerta:
    • Alerta por coincidencia : se proporciona una notificación para cada infracción de política.
    • Alerta diaria : se proporciona una notificación la primera vez que se produce una infracción de política ese día.
    • Alerta una vez por sesión : se proporciona una notificación por infracción de política para una sesión exclusiva.
    • Alerta por granularidad de tiempo : se proporciona una notificación por el intervalo de tiempo seleccionado.
  7. En la lista Plantilla de mensaje , seleccione QRadar.
  8. En Tipo de notificación, seleccione SYSLOG.
  9. Pulse Añadiry, a continuación, pulse Aplicar.
  10. Pulse Guardar.
  11. Repita Configuración de políticas para generar sucesos de syslog para todas las reglas de la política que desea reenviar a QRadar.

    Para obtener más información sobre cómo configurar una política, consulte la documentación del proveedor de IBM InfoSphere® Guardium . Después de haber configurado todas las políticas, ahora está preparado para instalar la política en el sistema IBM Guardium.

    Nota: Debido a las políticas configurables, QRadar sólo puede descubrir automáticamente los sucesos de política predeterminados. Si ha personalizado políticas que reenviarán sucesos a QRadar, debe crear manualmente un origen de registro para capturar dichos sucesos.