Configuración del Supervisor de actividad de archivos STEALTHbits para comunicarse con QRadar

Para recopilar sucesos de STEALTHbits File Activity Monitor, debe especificar IBM QRadar como servidor Syslog y configurar el formato de mensaje.

Procedimiento

  1. Inicie sesión en el servidor que ejecuta STEALTHbits File Activity Monitor.
  2. Seleccione la pestaña Hosts supervisados .
  3. Seleccione un host supervisado y pulse Editar para abrir la ventana de propiedades del host.
  4. Seleccione la pestaña Syslog y configure los parámetros siguientes:

    Parámetro

    Descripción

    Servidor de Syslog masivo en formato SERVER [:PORT]

    <QRadar dirección IP del recopilador de sucesos>: 514

    Ejemplo: 192.0.2.1:514

    <nombre_host_qradar>: 514

    Vía de acceso de archivo de plantilla de mensajes de Syslog

    SyslogLeefTemplate.txt

    La plantilla se almacena en el directorio de instalación de STEALTHbits File Activity Monitor

  5. Pulse Correcto.