Antes de que IBM
QRadar pueda recopilar sucesos de Aruba Introspect, debe configurar Aruba Introspect para enviar sucesos a QRadar.
Procedimiento
- Inicie sesión en Aruba Introspect Analyzer.
- Configurar reenvío.
- Pulse .
- Configure los siguientes parámetros de reenvío:
Tabla 1. Parámetros de reenvío de Aruba Introspect Analyzer
| Parámetro |
Valor |
| Destino de syslog |
IP o nombre de host del QRadar Event Collector. |
| Protocolo |
TCP o UDP |
| Puerto |
514 |
- Configurar notificación.
- Pulse .
- Configure los siguientes parámetros de notificación:
Tabla 2. Parámetros de notificación de Aruba Introspect Analyzer
| Parámetro |
Valor |
| Habilitar reenvío de Syslog de alertas |
Habilite el recuadro de selección Habilitar reenvío de syslog de alertas . |
| Enviar notificación |
A medida que se generan alertas.
Puede personalizar este valor para enviar por lotes en lugar de una secuencia en directo.
|
| TimeZone |
Su huso horario local. |
Nota: deje los valores Consulta, Gravedady Confianza como valores predeterminados para enviar todas las alertas. Estos valores se pueden personalizar para filtrar y enviar sólo un subconjunto de alertas a QRadar.
Qué hacer a continuación
Para ayudarle a resolver los problemas, puede consultar los registros de reenvío en el archivo /var/log/notifier.log .
Cuando se crea una nueva notificación, tal como se describe en el paso 3, se envían las alertas de la última semana que coinciden con los campos Consulta, Gravedady Confianza .