Para recopilar todos los sucesos de McAfee Web Gateway, debe especificar IBM
QRadar como servidor syslog y configurar el formato de mensaje.
Procedimiento
- Inicie sesión en la consola de McAfee Web Gateway.
- En la Barra de herramientas, pulse Configuración.
- Pulse la pestaña Editor de archivos .
- Expanda los Archivos de dispositivo y seleccione el archivo /etc/rsyslog.conf.
El editor de archivos muestra el archivo rsyslog.conf para editarlo.
- Modifique el archivo rsyslog.conf para incluir la información siguiente:
# send access log to qradar *.info;
daemon.!=info;
mail.none;authpriv.none;
cron.none -/var/log/messages *.info;mail.none;
authpriv.none;
cron.none
@<IP Address>:<Port>
Donde:
- <Dirección IP> es la dirección IP de QRadar.
- <Puerto> es el número de puerto de syslog, por ejemplo, 514.
- Pulse Guardar cambios.