Configuración de IBM QRadar Packet Capture para comunicarse con QRadar

Para recopilar sucesos de captura de paquetes de IBM® QRadar® , debe configurar el reenvío de sucesos a un servidor syslog remoto.

Procedimiento

  1. Utilizando SSH, inicie sesión en el dispositivo IBM QRadar Packet Capture como usuario root.
  2. Elija una de las opciones siguientes para habilitar syslog.
    1. Opción 1: Abra el archivo /etc/rsyslog.conf en un editor de texto como vi:
      vi /etc/rsyslog.conf

      A continuación, añada la línea siguiente al final del archivo:

      *.* @@<QRadar Event collector IP>:514
    2. Opción 2: Cree el archivo <filename>.conf en el directorio /etc/rsyslog.d/ y, a continuación, añada la línea siguiente al archivo que ha creado:
      *.* @@<QRadar Event collector IP>:514
  3. Reinicie el servicio Syslog escribiendo el mandato siguiente:
    service rsyslog restart

    Los registros de mensajes se envían a QRadar Event Collector y se guardan las copias locales.

    Nota: QRadar solo analiza sucesos LEEF para IBM QRadar Packet Capture. En la pestaña Actividad de registro en QRadar, el Nombre de suceso se muestra como IBM QRadar Mensaje de captura de paquete y la Categoría de nivel bajo se muestra como Almacenado para todos los demás sucesos.

Qué hacer a continuación

Para verificar que los sucesos LEEF se están registrando en el dispositivo IBM QRadar Packet Capture, inspeccione /var/log/messages.

tail /var/log/messages