Configuración de syslog para Trusteer Apex Local Event Aggregator

Para recopilar sucesos, debe configurar un servidor syslog en Trusteer Apex Local Event Aggregator para reenviar sucesos syslog.

Procedimiento

  1. Inicie sesión en Trusteer Apex L.E.A.
  2. En el menú de navegación, seleccione Configuración.
  3. Para exportar la configuración actual de Trusteer Apex Local Event Aggregator, pulse Exportar y guarde el archivo.
  4. Abra el archivo de configuración con un editor de texto.
  5. En la sección syslog.event_targets , añada la información siguiente:

    {

    host": "<QRadar IP address>", "port": "514", "proto": "tcp"

    }

  6. Guarde el archivo de configuración.
  7. En el menú de navegación, seleccione Configuración.
  8. Pulse Elegir archivo y seleccione el nuevo archivo de configuración que contiene la dirección IP de destino de suceso.
  9. Pulse Importar.

    A medida que Trusteer Apex Local Event Aggregator genera sucesos de syslog, se reenvían al destino especificado en el archivo de configuración. El origen de registro se descubre automáticamente después de que se reenvíen suficientes sucesos a QRadar. Normalmente se tarda un mínimo de 25 sucesos para descubrir automáticamente un origen de registro.

Qué hacer a continuación

Los administradores pueden iniciar sesión en QRadar Console y verificar que se ha creado el origen de registro. La pestaña Actividad de registro muestra sucesos de Trusteer Apex Local Event Aggregator.