Configuración de IBM DataPower para comunicarse con QRadar

Para recopilar sucesos de IBM® DataPower® , configure el sistema de terceros para enviar sucesos a IBM QRadar.

Antes de empezar

Revise los documentos de registro de DataPower para determinar qué cambios de configuración de registro son adecuados para su despliegue. Consulte IBM Knowledge Center (https://www.ibm.com/docs/en/SS9H2Y_10cd/com.ibm.dp.doc/logtarget_logs.html).

Procedimiento

  1. Inicie sesión en el sistema IBM DataPower .
  2. En el cuadro de búsqueda del menú de navegación de la izquierda, escriba Log Target.
  3. Seleccione el resultado coincidente.
  4. Pulse Añadir.
  5. En la pestaña Principal , escriba un nombre para el destino de registro.
  6. En la lista Tipo de destino , seleccione syslog.
  7. En el campo Identificador local , escriba un identificador que se visualizará en el parámetro Cargas útiles de sucesos de Syslog en la interfaz de usuario de QRadar .
  8. En el campo Host remoto , escriba la dirección IP o el nombre de host de la consola de QRadar o del recopilador de sucesos.
  9. En el campo Puerto remoto , escriba 514.
  10. En Suscripciones de sucesos, añada una configuración de registro base con los parámetros siguientes:
    Parámetro Valor
    Categoría de suceso all
    Prioridad mínima de sucesos warning
    Importante: Para evitar una disminución del rendimiento del sistema, no utilice más de una palabra para el parámetro Prioridad mínima de suceso .
  11. Aplicar los cambios al destino de registro.
  12. Revise y guarde los cambios de configuración.