Configuración de Aruba Introspect para comunicarse con QRadar

Antes de que IBM QRadar pueda recopilar sucesos de Aruba Introspect, debe configurar Aruba Introspect para enviar sucesos a QRadar.

Procedimiento

  1. Inicie sesión en Aruba Introspect Analyzer.
  2. Configurar reenvío.
    1. Pulse Configuración del sistema > Destinos de syslog.
    2. Configure los siguientes parámetros de reenvío:
      Tabla 1. Parámetros de reenvío de Aruba Introspect Analyzer
      Parámetro Valor
      Destino de syslog IP o nombre de host del QRadar Event Collector.
      Protocolo TCP o UDP
      Puerto 514
  3. Configurar notificación.
    1. Pulse Configuración del sistema > Alertas de seguridad/ Correos electrónicos > Añadir nuevo.
    2. Configure los siguientes parámetros de notificación:
      Tabla 2. Parámetros de notificación de Aruba Introspect Analyzer
      Parámetro Valor
      Habilitar reenvío de Syslog de alertas Habilite el recuadro de selección Habilitar reenvío de syslog de alertas .
      Enviar notificación

      A medida que se generan alertas.

      Puede personalizar este valor para enviar por lotes en lugar de una secuencia en directo.

      TimeZone Su huso horario local.
      Nota: deje los valores Consulta, Gravedady Confianza como valores predeterminados para enviar todas las alertas. Estos valores se pueden personalizar para filtrar y enviar sólo un subconjunto de alertas a QRadar.

Qué hacer a continuación

Para ayudarle a resolver los problemas, puede consultar los registros de reenvío en el archivo /var/log/notifier.log .

Cuando se crea una nueva notificación, tal como se describe en el paso 3, se envían las alertas de la última semana que coinciden con los campos Consulta, Gravedady Confianza .