Para recopilar sucesos de STEALTHbits File Activity Monitor, debe especificar IBM
QRadar como servidor Syslog y configurar el formato de mensaje.
Procedimiento
- Inicie sesión en el servidor que ejecuta STEALTHbits File Activity Monitor.
- Seleccione la pestaña Hosts supervisados .
- Seleccione un host supervisado y pulse Editar para abrir la ventana de propiedades del host.
- Seleccione la pestaña Syslog y configure los parámetros siguientes:
Parámetro
|
Descripción
|
Servidor de Syslog masivo en formato SERVER [:PORT]
|
<QRadar dirección IP del recopilador de sucesos>: 514
Ejemplo: 192.0.2.1:514
<nombre_host_qradar>: 514
|
Vía de acceso de archivo de plantilla de mensajes de Syslog
|
SyslogLeefTemplate.txt
La plantilla se almacena en el directorio de instalación de STEALTHbits File Activity Monitor
|
- Pulse Correcto.