Configuración de Raz-Lee iSecurity para comunicarse con QRadar

Para recopilar sucesos de seguridad, conformidad y auditoría, configure la instalación de iSecurity de Raz-Lee para reenviar sucesos de syslog LEEF (Log Event Extended Format) a IBM QRadar.

Procedimiento

  1. Inicie sesión en la interfaz de línea de mandatos de IBM i .
  2. Desde la línea de mandatos, escriba STRAUD para acceder a las opciones del menú Auditoría .
  3. En el menú Auditoría , seleccione 81. Configuración del sistema.
  4. Desde el menú iSecurity/Base Configuración del sistema, seleccione 32. SIEM 1.
  5. Configure los valores de los parámetros de 32.SIEM 1 .
    Obtenga más información sobre 32. Valores del parámetro SIEM 1:
    Cuadro 1. Valores de parámetro de 32.SIEM 1
    Parámetro Valor
    Nombre SIEM 1 Escriba QRadar.
    Puerto Escriba el puerto que se utiliza para enviar mensajes syslog. El puerto predeterminado es 514, que es el estándar syslog.
    Tipo SYSLOG Escriba 1 para UDP.
    Dirección de destino Escriba la dirección IP para QRadar.
    Rango de gravedad para enviar automáticamente

    Escriba un nivel de mensaje de gravedad en el rango de 0 a 7. Por ejemplo, escriba 7 para enviar todos los mensajes syslog.

    Facilidad de uso Escriba un nivel de recurso syslog en el rango de 0 a 23.
    Estructura de mensajes Escriba *LEEF.
    Convertir datos a CCSID

    Escriba 0 en el campo Convertir datos a CCSID . Esta es la conversión de caracteres predeterminada.

    Longitud máxima Escriba 1024.
  6. Desde el menú iSecurity/Base Configuración del sistema, seleccione 31. Control Principal.
  7. Configurar el 31. Valores de parámetros de Control Principal .
    Obtenga más información sobre 31. Principales valores de parámetros de control:
    Cuadro 2. 31. Valores de parámetros de Control Principal
    Parámetro Valor
    Ejecutar reglas antes de enviar

    Para procesar los sucesos que desea enviar, escriba Y.

    Para enviar todos los sucesos, escriba N.

    SIEM 1: QRadar® Escriba Y.
    Enviar mensajes JSON (para DAM) Escriba N.
    Como única operación Escriba N.
  8. Desde la línea de mandatos, para configurar las opciones de Cortafuegos , escriba STRFW para acceder a las opciones de menú.
  9. En el menú Cortafuegos , seleccione 81. Configuración del sistema.
  10. En el menú iSecurity (parte 1) Parámetros globales: , seleccione 72. SIEM 1.
  11. Configure los valores de los parámetros de 72.SIEM 1 .
    Aprende más de 72. Valores del parámetro SIEM 1:
    Cuadro 3. Valores de parámetros de 72.SIEM 1
    Parámetro Valor
    Nombre SIEM 1 Escriba QRadar.
    Puerto Escriba el puerto que se utiliza para enviar mensajes syslog. El puerto predeterminado es 514, que es el estándar Syslog.
    Tipo SYSLOG Escriba 1 para el tipo de syslog UDP.
    Enviar en modo FYI Escriba N.
    Dirección de destino Escriba la dirección IP para la consola de QRadar .
    Rango de gravedad para enviar automáticamente

    Escriba un nivel de gravedad en el rango de 0 a 7.

    Facilidad de uso Escriba un nivel de recurso.
    Estructura de mensajes Escriba *LEEF.
    Convertir datos a CCSID Escriba 0.
    Longitud máxima Escriba 1024.
  12. En el menú iSecurity (parte 1) Parámetros globales: , seleccione 71. Control Principal.
  13. Configurar el 71. Valores de parámetros de Control Principal .
    Obtenga más información sobre 71. Principales valores de parámetros de control:
    Cuadro 4. 71. Valores de parámetros de Control Principal
    Parámetro Valor
    SIEM 1: QRadar Escriba 2.
    Enviar mensajes JSON (para DAM) Escriba 0.

Resultados

Los sucesos LEEF de Syslog reenviados por Raz-Lee iSecurity son descubiertos automáticamente por el DSM de QRadar para IBM i. En la mayoría de los casos, el origen de registro se crea automáticamente en QRadar después de que se detecten algunos sucesos.

Si la tasa de sucesos es baja, puede configurar manualmente un origen de registro para Raz-Lee iSecurity en QRadar. Hasta que el origen de registro se descubre e identifica automáticamente, el tipo de suceso se visualiza comoUnknownen la pestaña Actividad de registro .