Configuración de un dispositivo CryptoAuditor SSH para comunicarse con QRadar

Para recopilar sucesos CryptoAuditor de SSH, debe configurar el dispositivo de terceros para enviar sucesos a IBM QRadar.

Procedimiento

  1. Inicie sesión en SSH CryptoAuditor.
  2. Vaya a los valores de syslog en Configuración > Servicios externos > Servidores Syslog externos.
  3. Para crear valores de servidor para QRadar, pulse Añadir servidor Syslog.
  4. Escriba los valores del servidor de QRadar : dirección (dirección IP o FQDN) y puerto en el que QRadar recopila los mensajes de registro.
  5. Para establecer el formato syslog en LEEF universal, seleccione el recuadro de selección Formato Leef .
  6. Para guardar la configuración, pulse Guardar.
  7. Configure SSH CryptoAuditor alertas en Valores > Alertas. La configuración de alerta CryptoAuditor de SSH define qué sucesos se envían a sistemas externos (correo electrónico o SIEM/syslog).
    1. Seleccione un grupo de alertas existente o cree un nuevo grupo de alertas pulsando Añadir grupo de alertas.
    2. Seleccione el servidor QRadar que ha definido anteriormente en el recuadro desplegable Servidor syslog externo .
    3. Si ha creado un nuevo grupo de alertas, pulse Guardar. Guarde el grupo antes de enlazar las alertas al grupo.
    4. Defina qué alertas se envían a QRadar enlazando alertas al grupo de alertas. Pulse [+] junto a la alerta que desea recopilar en QRadary seleccione el grupo de alertas que tiene QRadar como servidor syslog externo. Repita este paso para cada alerta que desee recopilar en QRadar.
    5. Haga clic en Guardar.
  8. Aplique los cambios de configuración pendientes. Los cambios de configuración guardados no entran en vigor hasta que los aplique desde el estado pendiente.