Configuración de Townsend Security Alliance LogAgent para integrarse con QRadar

Puede recopilar todos los registros de auditoría y sucesos del sistema de Townsend Security Alliance LogAgent. Debe configurar Alliance LogAgent para IBM QRadar LEEF y configurar un destino que especifique QRadar como servidor syslog.

Procedimiento

  1. Inicie sesión en el dispositivo Townsend Security Alliance LogAgent .
  2. Añada ALLSYL100 a la lista de bibliotecas escribiendo el mandato siguiente: addlible allsy1100.
  3. Para visualizar el menú principal, seleccione go symain.
  4. Seleccione la opción para Configuración
  5. Seleccione Configurar Alliance LogAgent y configure los parámetros siguientes.
    Parámetro Descripción
    Versión de la interfaz 4=IBM QRadar® LEEF
    Transmitir 1=Yes
    Control de cola de datos 1=Yes
    Formato 4=IBM QRadar
  6. En el menú de configuración, seleccione Trabajar con clientes TCP.
  7. Seleccione la opción 2 para cambiar el cliente SYSLOGD y configurar los parámetros siguientes.
    Parámetro Descripción
    Estado 1=Active
    Cliente de inicio automático 1=Yes
    Dirección IP remota Dirección IP de QRadar
    Número de puerto remoto 514
  8. En el menú Configuración , seleccione Iniciar subsistema LogAgent. Los sucesos fluyen a QRadar.

Qué hacer a continuación

Después de iniciar los servicios TCP, considere la posibilidad de iniciar automáticamente el subsistema Alliance LogAgent modificando el programa IPL QSTRUP para incluir las sentencias siguientes:
/* START ALLIANCE LOGAGENT */
QSYS/STRSBS ALLSYL100/ALLSYL100
MONMSG MSGID(CPF0000)

Para obtener más información sobre la instalación y configuración para la operación Agrupación de almacenamiento auxiliar independiente y más opciones de filtro para sucesos, consulte la documentación del proveedor.