Para recopilar sucesos de seguridad, conformidad y auditoría, configure la instalación de iSecurity de Raz-Lee para reenviar sucesos de syslog LEEF (Log Event Extended Format) a IBM
QRadar.
Procedimiento
- Inicie sesión en la interfaz de línea de mandatos de IBM i .
- Desde la línea de mandatos, escriba STRAUD para acceder a las opciones del menú Auditoría .
- En el menú Auditoría , seleccione 81. Configuración del sistema.
- Desde el menú iSecurity/Base Configuración del sistema, seleccione 32. SIEM 1.
- Configure los valores de los parámetros de 32.SIEM 1 .
Obtenga más información sobre 32. Valores del parámetro SIEM 1:Cuadro 1. Valores de parámetro de 32.SIEM 1
| Parámetro |
Valor |
| Nombre SIEM 1 |
Escriba QRadar. |
| Puerto |
Escriba el puerto que se utiliza para enviar mensajes syslog. El puerto predeterminado es 514, que es el estándar syslog. |
| Tipo SYSLOG |
Escriba 1 para UDP. |
| Dirección de destino |
Escriba la dirección IP para QRadar. |
| Rango de gravedad para enviar automáticamente |
Escriba un nivel de mensaje de gravedad en el rango de 0 a 7. Por ejemplo, escriba 7 para enviar todos los mensajes syslog.
|
| Facilidad de uso |
Escriba un nivel de recurso syslog en el rango de 0 a 23. |
| Estructura de mensajes |
Escriba *LEEF. |
| Convertir datos a CCSID |
Escriba 0 en el campo Convertir datos a CCSID . Esta es la conversión de caracteres predeterminada.
|
| Longitud máxima |
Escriba 1024. |
- Desde el menú iSecurity/Base Configuración del sistema, seleccione 31. Control Principal.
- Configurar el 31. Valores de parámetros de Control Principal .
Obtenga más información sobre 31. Principales valores de parámetros de control:Cuadro 2. 31. Valores de parámetros de Control Principal
| Parámetro |
Valor |
| Ejecutar reglas antes de enviar |
Para procesar los sucesos que desea enviar, escriba Y.
Para enviar todos los sucesos, escriba N.
|
| SIEM 1: QRadar® |
Escriba Y. |
| Enviar mensajes JSON (para DAM) |
Escriba N. |
| Como única operación |
Escriba N. |
- Desde la línea de mandatos, para configurar las opciones de Cortafuegos , escriba STRFW para acceder a las opciones de menú.
- En el menú Cortafuegos , seleccione 81. Configuración del sistema.
- En el menú iSecurity (parte 1) Parámetros globales: , seleccione 72. SIEM 1.
- Configure los valores de los parámetros de 72.SIEM 1 .
Aprende más de 72. Valores del parámetro SIEM 1:Cuadro 3. Valores de parámetros de 72.SIEM 1
| Parámetro |
Valor |
| Nombre SIEM 1 |
Escriba QRadar. |
| Puerto |
Escriba el puerto que se utiliza para enviar mensajes syslog. El puerto predeterminado es 514, que es el estándar Syslog. |
| Tipo SYSLOG |
Escriba 1 para el tipo de syslog UDP. |
| Enviar en modo FYI |
Escriba N. |
| Dirección de destino |
Escriba la dirección IP para la consola de QRadar . |
| Rango de gravedad para enviar automáticamente |
Escriba un nivel de gravedad en el rango de 0 a 7.
|
| Facilidad de uso |
Escriba un nivel de recurso. |
| Estructura de mensajes |
Escriba *LEEF. |
| Convertir datos a CCSID |
Escriba 0. |
| Longitud máxima |
Escriba 1024. |
- En el menú iSecurity (parte 1) Parámetros globales: , seleccione 71. Control Principal.
- Configurar el 71. Valores de parámetros de Control Principal .
Obtenga más información sobre 71. Principales valores de parámetros de control:Cuadro 4. 71. Valores de parámetros de Control Principal
| Parámetro |
Valor |
| SIEM 1: QRadar |
Escriba 2. |
| Enviar mensajes JSON (para DAM) |
Escriba 0. |
Resultados
Los sucesos LEEF de Syslog reenviados por Raz-Lee iSecurity son descubiertos automáticamente por el DSM de QRadar para IBM i. En la mayoría de los casos, el origen de registro se crea automáticamente en QRadar después de que se detecten algunos sucesos.Si la tasa de sucesos es baja, puede configurar manualmente un origen de registro para Raz-Lee iSecurity en QRadar. Hasta que el origen de registro se descubre e identifica automáticamente, el tipo de suceso se visualiza comoUnknownen la pestaña Actividad de registro .