Para configurar agileSI, debe crear un nombre de archivo lógico para sus eventos y configurar los ajustes del conector con la ruta a su registro de eventos agileSI.
Acerca de esta tarea
La ubicación del archivo de sucesos con formato LEEF debe estar en una ubicación que Samba pueda ver y que sea accesible con las credenciales configuradas para el origen de registro en IBM
QRadar.
Procedimiento
- En la instalación del sistema principal agileSI , defina un nombre de archivo lógico para el archivo de salida que contiene los sucesos de seguridad de SAP .
SAP proporciona un concepto que le ofrece la opción de utilizar nombres de archivos lógicos independientes de la plataforma en los programas de aplicación. Cree un nombre de archivo lógico y una vía de acceso utilizando la transacción "FILE" (Definición de vía de acceso de archivo lógico) de acuerdo con los requisitos de la organización.
- Inicie sesión en agileSI.
Por ejemplo: http://<sap-system-url:port>/sap/bc/webdynpro/itcube/
ccf?sap-client=<client>&sap-language=EN
Donde:
- <sap-system-url> es la dirección IP y el número de puerto del sistema SAP , como por ejemplo <IP_address>:50041.
- <client> es el agente en el despliegue de agileSI .
- En el menú, pulse Visualizar/Cambiar para habilitar la modalidad de cambio para agileSI.
- En la barra de herramientas, seleccione .
Se visualizan los valores de conector de consumidor principal.
- Configure los valores siguientes:
En la lista Conector de consumidor , seleccione Q1 Labs.
- Seleccione el recuadro de selección Activo .
- En la lista Tipo de conector , seleccione Archivo.
- Desde el campo Nombre de archivo lógico , escriba la vía de acceso al nombre de archivo lógico que ha configurado en Configuración de agileSI para reenviar sucesos.
Por ejemplo, /ITCUBE/LOG_FILES.
El archivo que se crea para los sucesos agileSI se etiqueta LEEFYYYYDDMM.TXT donde YYYYDDMM es el año, día y mes. El archivo de sucesos del día actual se añade con sucesos nuevos cada vez que se ejecuta el extractor. iT-CUBE agileSI crea diariamente un nuevo fichero LEEF para los eventos SAP.
- Pulse Guardar.
Se guarda la configuración del conector. Para poder completar la configuración de agileSI , debe desplegar los cambios para agileSI utilizando extractores.
- En la barra de herramientas, seleccione .
Se muestran los valores de gestión del extractor.
- Pulse Desplegar todo.
La configuración de los sucesos de agileSI se ha completado. Ahora está preparado para configurar un origen de registro en QRadar.