Configuración de Epic SIEM 2022 para comunicarse con QRadar
Para recopilar sucesos en IBM QRadar, debe configurar los valores de cola de mensajería en el sistema Epic SIEM 2022.
Procedimiento
- Cree dos colas personalizadas siguiendo los pasos de Crear una cola de interconexión.Importante: Verifique que la cola EMPSYNC sea síncrona y que la cola EMPASYNC sea asíncrona.Especifique EMP como Tipo de cola para ambas colas.
- Configure una nueva instancia de interconexión basada en el caso de uso de SIEM.
- Configure el protocolo Syslog .
- Haz clic en Definiciones del sistema Epic (%ZeUSTBL o Epic Application Access) > Sistemas cliente > Definiciones del sistema Epic.Importante: Las definiciones de sistema Epic sólo son accesibles para los administradores del sistema.
- Pulse Seguridad > Opciones de auditoría > Valores de Syslog de SIEM.
- Seleccione Configuración de Syslog de SIEMy configure los parámetros siguientes:
Parámetro Valor Host SIEM Su nombre de host o dirección IP de QRadar Event Collector . Puerto SIEM 514 Formato SIEM LEEF (Formato ampliado de suceso de registro) Respuesta TCP Nee Caracteres de finalización ENDTAGNULL.Se envía la etiqueta
<SyslogEnd>y, a continuación, 10.A partir de agosto de 2023: Utilizar TLS - Vuelva al Menú de configuración de SIEM Syslog.
- Si desea reducir el tráfico que entra en el sistema SIEM, inhabilite los sucesos de auditoría que el sistema no necesita:
- Pulse Opciones de configuración de Syslog de SIEM > Editar lista de sucesos.
- En Editar lista de sucesos, seleccione T para cada suceso que desee inhabilitar.
- Haga clic en Q para salir.
- Seleccione SIEM Syslog y establézcalo en Habilitado.Importante: El daemon de envío de SIEM Syslog se inicia automáticamente cuando el entorno se establece en runlevel Up o cuando se habilita SIEM Syslog. Si desea detener el daemon, en el menú Valores de SIEM Syslog , pulse SIEM Syslog y establézcalo en Inhabilitado.