Configuración de VMware Carbon Black App Control para comunicarse con QRadar®

Configure la consola de Carbon Black App Control para reenviar sucesos a IBM QRadar en formato LEEF.

Procedimiento

  1. Acceda a la consola de Carbon Black App Control introduciendo la URL del servidor de Carbon Black App Control en su navegador.
  2. Inicie sesión en la consola de Carbon Black App Control. Debe tener privilegios de administrador o de usuario de Power ®.
  3. En el menú de navegación, seleccione Administración > Configuración del sistema.
  4. En la página Configuración del sistema, pulse la pestaña Sucesos .
  5. En la sección Registro de sucesos externos , pulse Editar y, a continuación, configure los parámetros siguientes.
    1. Escriba la dirección IP del QRadar Event Collector en el campo Dirección de Syslog .
    2. Escriba 514 en el campo Puerto de Syslog .
  6. En la lista Formato de Syslog , seleccione LEEF (Q1Labs).
  7. Seleccione el recuadro de selección Syslog habilitado y, a continuación, pulse Actualizar.