Configuración del dispositivo IBM Security Network IPS (GX) para la comunicación con QRadar

Para recopilar sucesos con QRadar, debe configurar el dispositivo IBM® Security Network IPS (GX) para habilitar el reenvío de syslog de sucesos LEEF.

Antes de empezar

Asegúrese de que ninguna regla de cortafuegos bloquee la comunicación entre el dispositivo IBM Security Network IPS (GX) y QRadar.

Procedimiento

  1. Inicie sesión en la interfaz de gestión local de IPS.
  2. En el menú de navegación, seleccione Gestionar valores del sistema > Dispositivo > Reenvío de registro LEEF.
  3. Seleccione el recuadro de selección Habilitar registro local .
  4. En el campo Tamaño máximo de archivo , configure el tamaño máximo de archivo para el archivo de registro LEEF.
  5. En el panel Servidores syslog remotos, seleccione el recuadro de selección Habilitar .
  6. En el campo IP/host de servidor Syslog , escriba la dirección IP de QRadar Console o Event Collector.
  7. En el campo Puerto TCP , escriba 514 como puerto para reenviar sucesos de registro LEEF.
    Nota: Si utiliza v4.6.1 o anterior, utilice el campo Puerto UDP .
  8. Desde la lista de tipos de sucesos, habilite los tipos de sucesos que se reenvíen a QRadar.
  9. Si utiliza un puerto TCP, configure el parámetro de ajuste crm.leef.fullavp :
    1. En el menú de navegación, seleccione Gestionar valores del sistema > Dispositivo > Parámetros de ajuste.
    2. Pulse Añadir parámetros de ajuste.
    3. En el campo Nombre , escriba crm.leef.fullavp.
    4. En el campo Valor , escriba true.
    5. Pulse Aceptar.