Para enviar sucesos a IBM
QRadar, debe configurar una integración de Syslog.
Antes de empezar
Debe tener acceso al dispositivo Suricata y tener los permisos para escribir en los archivos de configuración y para reiniciar los servicios. Necesita un nombre de usuario y una contraseña, como por ejemplo información de inicio de sesión de Windows o Linux® , para el sistema donde ha instalado Suricata.
Asegúrese de que rsyslog está instalado en el sistema donde ha instalado Suricata. Para obtener más información, consulte el sitio web de rsyslog (https://www.rsyslog.com).
Procedimiento
- Inicie sesión en el dispositivo Suricata.
- Abra el archivo de configuración de Suricata denominado suricata.yaml, que se encuentra en el directorio de instalación de Suricata. Actualice la entrada eve-log bajo la cabecera outputs .
Utilice el ejemplo siguiente como guía:
outputs:
- eve-log:
enabled: yes
filetype: syslog
identity: “suricata”
facility: <facility>
types:
- alert:
La variable <
recurso> es un nombre de recurso de Syslog entre
local0 y
local7, como por ejemplo
local5.
- Abra el archivo de configuración rsyslog denominado /etc/rsyslog.conf y añada una regla de reenvío para enviar las alertas a QRadar.
Utilice el ejemplo siguiente como guía:
<facility>.* @@<QRadar
IP/hostname>:514
La variable <recurso> es el mismo recurso Syslog que ha configurado en el paso anterior. El <QRadar IP/nombre_host> es la IP o el nombre de host del QRadar
Console o host gestionado al que desea reenviar las alertas de Suricata.
- Reinicie los servicios Suricata y rsyslog.