Configuración de Epic SIEM 2014 para comunicarse con QRadar
Para recopilar sucesos de syslog de Epic SIEM 2014, debe añadir un servidor syslog externo para el host de IBM QRadar .
Procedimiento
- Si no están habilitados todos los servicios web para su instancia de Interconnect, complete los siguientes pasos para ejecutar el servicio SendSIEMSyslogAudit necesario:
- Para acceder a la Interconexión Editor de configuración, pulse Inicio > Epic 2014 > Interconexión > su_instancia > Editor de configuración.
- En el Editor de configuración, seleccione el formulario Business Services .
- En la pestaña Categoría de servicios, haga clic en SendSIEMSyslogAudit.
- Pulse Guardar
- Inicie sesión en el servidor Epic.
- Haga clic en Epic System Definitions (%ZeUSTBL) >Security >Security > Opciones de auditoría > Configuración SyslogSIEM >Configuración SyslogSIEM.
- Utilice la tabla siguiente para configurar los parámetros:
Parámetro Descripción Host SIEM El nombre de host o la dirección IP del dispositivo QRadar®. Puerto SIEM 514 Formato SIEM LEEF (Formato ampliado de suceso de registro). - En el menú Valores de SIEM Syslog , pulse SIEM Syslog y establézcalo en enabled.
El daemon de envío de SIEM Syslog se inicia automáticamente cuando el entorno se establece en runlevel Up o cuando habilita SIEM Syslog.
- Si desea detener el daemon, en el menú Valores de SIEM Syslog , pulse SIEM Syslog y establézcalo en inhabilitado.Importante: Si detiene el daemon cuando el valor de syslog está habilitado, el sistema continúa registrando datos sin depurar. Si desea detener el daemon cuando el valor de syslog está habilitado, póngase en contacto con el representante de Epic o con el administrador del sistema.