Configuración de agileSI para reenviar sucesos

Para configurar agileSI, debe crear un nombre de archivo lógico para sus eventos y configurar los ajustes del conector con la ruta a su registro de eventos agileSI.

Acerca de esta tarea

La ubicación del archivo de sucesos con formato LEEF debe estar en una ubicación que Samba pueda ver y que sea accesible con las credenciales configuradas para el origen de registro en IBM QRadar.

Procedimiento

  1. En la instalación del sistema principal agileSI , defina un nombre de archivo lógico para el archivo de salida que contiene los sucesos de seguridad de SAP .

    SAP proporciona un concepto que le ofrece la opción de utilizar nombres de archivos lógicos independientes de la plataforma en los programas de aplicación. Cree un nombre de archivo lógico y una vía de acceso utilizando la transacción "FILE" (Definición de vía de acceso de archivo lógico) de acuerdo con los requisitos de la organización.

  2. Inicie sesión en agileSI.

    Por ejemplo: http://<sap-system-url:port>/sap/bc/webdynpro/itcube/ ccf?sap-client=<client>&sap-language=EN

    Donde:

    • <sap-system-url> es la dirección IP y el número de puerto del sistema SAP , como por ejemplo <IP_address>:50041.
    • <client> es el agente en el despliegue de agileSI .
  3. En el menú, pulse Visualizar/Cambiar para habilitar la modalidad de cambio para agileSI.
  4. En la barra de herramientas, seleccione Herramientas > Valores de conector de consumidor principal.

    Se visualizan los valores de conector de consumidor principal.

  5. Configure los valores siguientes:

    En la lista Conector de consumidor , seleccione Q1 Labs.

  6. Seleccione el recuadro de selección Activo .
  7. En la lista Tipo de conector , seleccione Archivo.
  8. Desde el campo Nombre de archivo lógico , escriba la vía de acceso al nombre de archivo lógico que ha configurado en Configuración de agileSI para reenviar sucesos.

    Por ejemplo, /ITCUBE/LOG_FILES.

    El archivo que se crea para los sucesos agileSI se etiqueta LEEFYYYYDDMM.TXT donde YYYYDDMM es el año, día y mes. El archivo de sucesos del día actual se añade con sucesos nuevos cada vez que se ejecuta el extractor. iT-CUBE agileSI crea diariamente un nuevo fichero LEEF para los eventos SAP.

  9. Pulse Guardar.

    Se guarda la configuración del conector. Para poder completar la configuración de agileSI , debe desplegar los cambios para agileSI utilizando extractores.

  10. En la barra de herramientas, seleccione Herramientas > Gestión de extractores.

    Se muestran los valores de gestión del extractor.

  11. Pulse Desplegar todo.

    La configuración de los sucesos de agileSI se ha completado. Ahora está preparado para configurar un origen de registro en QRadar.