Configuración de alertas de IBM QRadar Network Security XGS

Todos los tipos de sucesos se envían a IBM QRadar utilizando un objeto de alerta de syslog remoto que está habilitado para LEEF.

Acerca de esta tarea

Los objetos de alerta de syslog remoto se pueden crear, editar y suprimir de cada contexto en el que se genera un suceso. Inicie sesión en la interfaz de gestión local de IBM QRadar Network Security XGS como administrador para configurar un objeto de alerta de syslog remoto y vaya a uno de los menús siguientes:

  • Gestionar > Valores del sistema > Alertas del sistema (sucesos del sistema)
  • Secure > Network Access Policy (sucesos de acceso)
  • Secure > Política de filtro de sucesos IPS (sucesos de seguridad)
  • Secure > Política de prevención de intrusiones (sucesos de seguridad)
  • Seguro > Política de acceso de red > Inspección > Política de prevención de intrusiones

En Objetos IPS, el panel Objetos de red o la página Alertas del sistema , realice los pasos siguientes.

Procedimiento

  1. Pulse Nuevo > Alerta > Syslog remoto.
  2. Seleccione un objeto de alerta de syslog remoto existente y, a continuación, pulse Editar.
  3. Configure las opciones siguientes:
    Tabla 1. Parámetros de configuración de Syslog

    Opción

    Descripción

    Nombre

    Escriba un nombre para la configuración de alerta de syslog.

    Recopilador de syslog remoto

    Escriba la dirección IP de QRadar Console o Event Collector.

    Puerto del recopilador de syslog remoto

    Escriba 514 para el Puerto de recopilador de syslog remoto.

    LEEF remoto habilitado

    Marque este recuadro de selección para habilitar los sucesos con formato LEEF. Este campo es obligatorio.

    Si no ve esta opción, compruebe que tiene instalada la versión de software 5.0 con fixpack 7 a v5.4 en su dispositivo IBM® QRadar Security Network.

    Comentario

    Escribir un comentario para la configuración de syslog es opcional.

  4. Pulse Guardar configuración.

    La alerta se añade a la lista Objetos disponibles .

  5. Para actualizar el dispositivo IBM QRadar Network Security XGS, pulse Desplegar.
  6. Añada el objeto de alerta LEEF para QRadar a las ubicaciones siguientes:
    • Una o más reglas en una política
    • Panel Objetos añadidos en la página Alertas del sistema
  7. Pulse Desplegar

    Para obtener más información sobre el dispositivo Network Security XGS, pulse Ayuda en la ventana del cliente de navegador de la interfaz de gestión local de QRadar Network Security XGS o acceda a la IBM QRadar Network Security XGSen línea.