Antes de configurar IBM
QRadar para integrarse con Samhain HIDS utilizando syslog, debe configurar el sistema Samhain HIDS para reenviar registros a su sistema QRadar .
Acerca de esta tarea
El procedimiento siguiente se basa en el archivo samhainrc predeterminado. Si se modifica el archivo samhainrc, algunos valores pueden ser diferentes, como por ejemplo el recurso syslog,
Procedimiento
- Inicie sesión en Samhain HIDS desde la interfaz de línea de mandatos.
- Abra el archivo siguiente:
- Elimine el marcador de comentario (#) de la línea siguiente:
- Guarde y salga del archivo.
Las alertas se envían al sistema local utilizando syslog.
- Abra el archivo siguiente:
- Añada la línea siguiente:
local2.* @<IP Address>
Donde <Dirección IP> es la dirección IP del QRadar.
- Guarde y salga del archivo.
- Reiniciar syslog:
/etc/init.d/syslog restart
Samhain envía registros utilizando syslog a QRadar.
Ahora está preparado para configurar Samhain HIDS DSM en QRadar. Para configurar QRadar para recibir sucesos de Samhain:
- En la lista Tipo de origen de registro , seleccione la opción Samhain HIDS .