Configuración de OSSEC

Puede configurar syslog para OSSEC en una instalación autónoma o un servidor de gestión:

Procedimiento

  1. Utilice SSH para iniciar la sesión en el dispositivo OSSEC.
  2. Edite el archivo ossec.conf de configuración de OSSEC.

    <installation directory>/ossec/etc/ossec.conf

  3. Añada la siguiente configuración de syslog:
    Nota: añada la configuración de syslog después de la entrada alerts y antes de la entrada localfile .

    </alerts>

    <syslog_output> <server>(QRadar IP Address)</server> <port>514</port> </syslog_output>

    <localfile>

    Por ejemplo:

    <syslog_output> <server><IP_address></server> <port>514</port> </syslog_output>

  4. Guarde el archivo de configuración OSSEC.
  5. Escriba el mandato siguiente para habilitar el daemon syslog:

    <installation directory>/ossec/bin/ossec-control enable client-syslog

  6. Escriba el mandato siguiente para reiniciar el daemon syslog:

    <installation directory>/ossec/bin/ossec-control restart

    La configuración se ha completado. El origen de registro se añade a IBM QRadar a medida que se descubren automáticamente sucesos OSSEC. Los sucesos que OSSEC reenvía a QRadar se visualizan en la pestaña Actividad de registro de QRadar.