Envío de datos syslog de TLS al QRadar Console
Puede enviar información de origen de registro syslog directamente a la QRadar®
on Cloud consola o al procesador de eventos utilizando el protocolo de origen de registro syslog TLS. No es necesario utilizar una pasarela de datos.
Procedimiento
- Abra un ticket de atención al cliente y solicite un certificado syslog de TLS.
Los certificados proporcionados por QRadar on Cloud están firmados por una entidad emisora de certificados (CA) y deben renovarse cada 90 días.
Cuando reciba la confirmación en la incidencia de soporte, puede configurar el origen de registro. - En la pestaña Admin , vaya a la sección Apps y pulse el icono QRadar Log Source Management .
- Pulse + Nuevo origen de registroy, a continuación, pulse Origen de registro único.
- En la página Seleccionar un tipo de origen de registro , seleccione un tipo de origen de registro y pulse Seleccionar tipo de protocolo.
- En la página Seleccionar un tipo de protocolo , seleccione un protocolo y pulse Configurar parámetros de origen de registro.
- Configure los parámetros comunes del origen de registro.Puede establecer el Recopilador de sucesos de destino en Consola o Procesador de sucesos.
- Configure los parámetros específicos del protocolo correspondientes al
origen de registro.
- Actualice el campo Identificador de origen de registro .
- En el campo « TLS » (Puerto de escucha ), introduzca 6514.Los puertos 6514, 6515, 6516, 6517 y 6518 son los únicos puertos disponibles para el syslog TLS.
- En el campo Tipo de certificado de servidor , seleccione PKCS12 Cadena de certificados y contraseña.El certificado está firmado por Let's Encrypt y se renueva cada 90 días.
- Especifique los valores de PKCS12 Vía de acceso de certificado de servidor y PKCS12 Contraseña que se proporcionan en el tíquet de soporte de IBM® .
- Pulse Guardar.
- En la pestaña Admin , pulse Desplegar cambios.
- Configure el dispositivo de red para enviar tráfico al nombre de dominio completo (FQDN) de la instancia de QRadar on Cloud con el prefijo logs-.
Por ejemplo, está configurando un firewall para enviar información de syslog TLS a QRadar on Cloud. Si la dirección de la consola es console-######.qradar.ibmcloud.com, especifique logs-console-######.qradar.ibmcloud.com como destino en la configuración de syslog del cortafuegos.
- En el dispositivo que envía sucesos de syslog a QRadar on Cloud, asegúrese de que la CA (Let's Encrypt) se añade al almacén de confianza.Es posible que tenga que añadir el certificado raíz de CA al configurar algunos orígenes de registro de terceros. Descargue el certificado del sitio de CA en https://letsencrypt.org/certificates/.