Configuración de OSSEC
Puede configurar syslog para OSSEC en una instalación autónoma o un servidor de gestión:
Procedimiento
- Utilice SSH para iniciar la sesión en el dispositivo OSSEC.
- Edite el archivo ossec.conf de configuración de OSSEC.
<installation directory>/ossec/etc/ossec.conf
- Añada la siguiente configuración de syslog:Nota: añada la configuración de syslog después de la entrada alerts y antes de la entrada localfile .
</alerts><syslog_output> <server>(QRadar IP Address)</server> <port>514</port> </syslog_output><localfile>Por ejemplo:
<syslog_output> <server><IP_address></server> <port>514</port> </syslog_output> - Guarde el archivo de configuración OSSEC.
- Escriba el mandato siguiente para habilitar el daemon syslog:
<installation directory>/ossec/bin/ossec-control enable client-syslog
- Escriba el mandato siguiente para reiniciar el daemon syslog:
<installation directory>/ossec/bin/ossec-control restart
La configuración se ha completado. El origen de registro se añade a IBM QRadar a medida que se descubren automáticamente sucesos OSSEC. Los sucesos que OSSEC reenvía a QRadar se visualizan en la pestaña Actividad de registro de QRadar.