Configuración de Epic SIEM 2022 para comunicarse con QRadar

Para recopilar sucesos en IBM QRadar, debe configurar los valores de cola de mensajería en el sistema Epic SIEM 2022.

Procedimiento

  1. Cree dos colas personalizadas siguiendo los pasos de Crear una cola de interconexión.
    Importante: Verifique que la cola EMPSYNC sea síncrona y que la cola EMPASYNC sea asíncrona.
    Especifique EMP como Tipo de cola para ambas colas.
  2. Configure una nueva instancia de interconexión basada en el caso de uso de SIEM.
  3. Configure el protocolo Syslog .
  4. Haz clic en Definiciones del sistema Epic (%ZeUSTBL o Epic Application Access) > Sistemas cliente > Definiciones del sistema Epic.
    Importante: Las definiciones de sistema Epic sólo son accesibles para los administradores del sistema.
  5. Pulse Seguridad > Opciones de auditoría > Valores de Syslog de SIEM.
  6. Seleccione Configuración de Syslog de SIEMy configure los parámetros siguientes:
    Parámetro Valor
    Host SIEM Su nombre de host o dirección IP de QRadar Event Collector .
    Puerto SIEM 514
    Formato SIEM LEEF (Formato ampliado de suceso de registro)
    Respuesta TCP Nee
    Caracteres de finalización ENDTAGNULL.

    Se envía la etiqueta <SyslogEnd> y, a continuación, 10.

    A partir de agosto de 2023: Utilizar TLS
  7. Vuelva al Menú de configuración de SIEM Syslog.
  8. Si desea reducir el tráfico que entra en el sistema SIEM, inhabilite los sucesos de auditoría que el sistema no necesita:
    1. Pulse Opciones de configuración de Syslog de SIEM > Editar lista de sucesos.
    2. En Editar lista de sucesos, seleccione T para cada suceso que desee inhabilitar.
    3. Haga clic en Q para salir.
  9. Seleccione SIEM Syslog y establézcalo en Habilitado.
    Importante: El daemon de envío de SIEM Syslog se inicia automáticamente cuando el entorno se establece en runlevel Up o cuando se habilita SIEM Syslog. Si desea detener el daemon, en el menú Valores de SIEM Syslog , pulse SIEM Syslog y establézcalo en Inhabilitado.