Configure Stonesoft Management Center para comunicarse con QRadar editando el archivo LogServerConfiguration.txt . La configuración del archivo de texto permite a Stonesoft Management Center reenviar eventos en formato LEEF mediante syslog a QRadar.
Procedimiento
- Inicie sesión en el dispositivo que aloja el Centro de gestión de Stonesoft.
- Detenga Stonesoft Management Center Log Server.
- En Windows, seleccione uno de los métodos siguientes para detener el servidor de registro.
- Detenga el servidor de registro en la lista Servicios de Windows.
- Ejecute el archivo de proceso por lotes <installation path>/bin/sgStopLogSrv.bat.
En Linux® -Para detener el servidor de registro en Linux, ejecute el script
<installation
path>/bin/sgStopLogSrv.sh
- Edite el archivo LogServerConfiguration.txt . El archivo de configuración se encuentra en el directorio siguiente:
<installation path>/data/LogServerConfiguration.txt
- Configure los parámetros siguientes en el archivo LogServerConfiguration.txt :
Tabla 1. Opciones de configuración del servidor de registro
Parámetro
|
Valor
|
Descripción
|
FORMATO_DE_EXPORTACIÓN_DE_SYSLOG
|
LEEF
|
Escriba LEEF como formato de exportación a utilizar para syslog.
|
ALERTA_EXPORT_SYSLOG_ESLÓGANES
|
SÍ | NO |
Escriba uno de los valores siguientes:
- Yes -Exporta entradas de alerta a QRadar utilizando el protocolo syslog.
- No -Las entradas de alerta no se exportan.
|
SYSLOG_EXPORT_FW
|
SÍ | NO |
Escriba uno de los valores siguientes:
- Yes -Exporta entradas de cortafuegos y VPN a QRadar utilizando el protocolo syslog.
- No -Las entradas de cortafuegos y VPN no se exportan.
|
SYSLOG_EXPORT_IPS
|
SÍ | NO |
Escriba uno de los valores siguientes:
- Yes -Exporta registros IPS a QRadar utilizando el protocolo syslog.
- No -Los registros IPS no se exportan.
|
SYSLOG_PORT
|
514
|
Escriba 514 como puerto UDP para reenviar sucesos de syslog a QRadar.
|
DIRECCIÓN_SERVIDOR_SYSLOG_ADDRESS
|
QRadar Dirección IPv4
|
Escriba la dirección IPv4 de QRadar
Console o Event Collector.
|
- Guarde el archivo LogServerConfiguration.txt .
- Inicie el servidor de registro.
- Windows-Tipo <installation
path>/bin/sgStartLogSrv.bat.
- Linux -Tipo <installation
path>/bin/sgStartLogSrv.sh.
Para obtener instrucciones de configuración detalladas, consulte la publicación StoneGate Management Center Administrator's Guide.
Qué hacer a continuación
Ahora está preparado para configurar una regla de tráfico para syslog.
Nota: Una regla de cortafuegos sólo es necesaria si QRadar
Console o Event Collector están separados por un cortafuegos del servidor de gestión de Stonesoft. Si no existe ningún cortafuegos entre Stonesoft Management Server y QRadar, debe configurar el origen de registro en QRadar.