Configuración de Raz-Lee iSecurity

Para recopilar sucesos de seguridad y auditoría, debe configurar la instalación de iSecurity de Raz-Lee para reenviar sucesos de syslog a IBM QRadar.

Procedimiento

  1. Inicie sesión en la interfaz de línea de mandatos de IBM i .
  2. Escriba el mandato siguiente para acceder a las opciones del menú de auditoría:

    STRAUD

  3. En el menú Auditoría , seleccione 81. Configuración del sistema.
  4. Desde el menú iSecurity/Base Configuración del sistema, seleccione 31. Definiciones de SYSLOG.
  5. Configure los siguientes parámetros:
    1. Enviar mensaje SYSLOG -Seleccione .
    2. Dirección de destino -Escriba la dirección IP de QRadar.
    3. "Recurso" para utilizar -Escriba un nivel de recurso.
    4. Rango de "gravedad" para enviar automáticamente -Escriba un nivel de gravedad.
    5. Estructura de mensajes -Escriba los parámetros de estructura de mensajes adicionales necesarios para los mensajes de syslog.

Qué hacer a continuación

Los sucesos de Syslog reenviados por Raz-Lee iSecurity los descubre automáticamente QRadar el DSM de IBM i . En la mayoría de los casos, el origen de registro se crea automáticamente en QRadar después de que se detecten algunos sucesos. Si la tasa de sucesos es baja, es posible que tenga que crear manualmente un origen de registro para Raz-Lee iSecurity en QRadar.

Hasta que el origen de registro se descubra e identifique automáticamente, el tipo de suceso se muestra como Desconocido en la pestaña Actividad de registro de QRadar.