Configuración de Epic SIEM 2015 para comunicarse con QRadar

Para recopilar sucesos en IBM QRadar, debe configurar los valores de cola de mensajería en el sistema Epic SIEM 2015.

Procedimiento

  1. En la línea de mandatos, seleccione Menú del administrador de interconexión > Configuración de colas de mensajería.
  2. Escriba un asterisco (*) para crear la cola EMPSYNC.
  3. Especifique los valores de cola identificados en la tabla siguiente para cada una de las solicitudes.
    Tabla 1. Valores de cola para solicitudes EMPSYNC
    Solicitud Valor
    ID de cola Escriba un ID para la cola.
    Nombre de cola EMPSYNC
    Descriptor EMPSYNC
    Ejecutar en nodo Pulse la tecla Intro . El valor se rellena automáticamente.
    Servidores IC Pulse la tecla Intro , sin escribir un valor.
    ¿Editar valores avanzados para esta cola?
    ¿Esta cola maneja mensajes de salida síncronos?
    ¿Desea asociar este descriptor con un tipo de cola para la comunicación de salida?
    Tipo de cola EMP
  4. Escriba un asterisco (*) para crear la cola EMPASYNC.
  5. Especifique los valores de cola identificados en la tabla siguiente para cada una de las solicitudes.
    Tabla 2. Valores de cola para solicitudes EMPASYNC
    Solicitud Valor
    ID de cola Escriba un ID para la cola.
    Nombre de cola EMPASYNC
    Descriptor EMPASYNC
    Ejecutar en nodo Pulse la tecla Intro . El valor se rellena automáticamente.
    Servidores IC Pulse la tecla Intro , sin escribir un valor.
    ¿Editar valores avanzados para esta cola?
    ¿Esta cola maneja mensajes de salida síncronos? No
    ¿Desea asociar este descriptor con un tipo de cola para la comunicación de salida?
    Tipo de cola EMP
  6. Despliegue una nueva instancia de interconexión utilizando Kuiper.
  7. Acceda a Interconexión Editor de configuración en Windows, pulsando Inicio > Epic 2015 > Interconexión > su_instancia > Editor de configuración.
  8. Seleccione el rol Host de servicio web general .
  9. En Conexiones de memoria caché, añada manualmente la cola por el tipo de cola, EMP.
  10. Establezca el número de hebras en 2.

    Para obtener más información sobre las recomendaciones de recuento de hebras, consulte la documentación de Epic.

    Importante: No habilite ningún servicio en la pestaña Business Services .
  11. Inicie sesión en el servidor Epic.
  12. Haz clic en Definiciones del sistema Epic (%ZeUSTBL) > Seguridad > Opciones de auditoría > Configuración de SIEM Syslog.
  13. Seleccione Configuración de SIEM Syslogy, a continuación, configure los parámetros siguientes:
    Parámetro Valor
    Host SIEM Su nombre de host o dirección IP de QRadar Event Collector .
    Puerto SIEM 514
    Formato SIEM LEEF (Formato ampliado de suceso de registro)
    Comprobar respuesta de capa de aplicación Inhabilitar
  14. Vuelva al Menú de configuración de SIEM Syslog.
  15. Seleccione SIEM Syslog y establézcalo en Habilitado.
    Nota: El daemon de envío de SIEM Syslog se inicia automáticamente cuando el entorno se establece en runlevel Up o cuando se habilita SIEM Syslog. Si desea detener el daemon, en el menú Valores de SIEM Syslog , pulse SIEM Syslog y establézcalo en Inhabilitado.