Configuración de un dispositivo CryptoAuditor SSH para comunicarse con QRadar
Para recopilar sucesos CryptoAuditor de SSH, debe configurar el dispositivo de terceros para enviar sucesos a IBM QRadar.
Procedimiento
- Inicie sesión en SSH CryptoAuditor.
- Vaya a los valores de syslog en Configuración > Servicios externos > Servidores Syslog externos.
- Para crear valores de servidor para QRadar, pulse Añadir servidor Syslog.
- Escriba los valores del servidor de QRadar : dirección (dirección IP o FQDN) y puerto en el que QRadar recopila los mensajes de registro.
- Para establecer el formato syslog en LEEF universal, seleccione el recuadro de selección Formato Leef .
- Para guardar la configuración, pulse Guardar.
- Configure SSH CryptoAuditor alertas en Valores > Alertas. La configuración de alerta CryptoAuditor de SSH define qué sucesos se envían a sistemas externos (correo electrónico o SIEM/syslog).
- Seleccione un grupo de alertas existente o cree un nuevo grupo de alertas pulsando Añadir grupo de alertas.
- Seleccione el servidor QRadar que ha definido anteriormente en el recuadro desplegable Servidor syslog externo .
- Si ha creado un nuevo grupo de alertas, pulse Guardar. Guarde el grupo antes de enlazar las alertas al grupo.
- Defina qué alertas se envían a QRadar enlazando alertas al grupo de alertas. Pulse [+] junto a la alerta que desea recopilar en QRadary seleccione el grupo de alertas que tiene QRadar como servidor syslog externo. Repita este paso para cada alerta que desee recopilar en QRadar.
- Haga clic en Guardar.
- Aplique los cambios de configuración pendientes. Los cambios de configuración guardados no entran en vigor hasta que los aplique desde el estado pendiente.