Puede configurar RSA Authentication Manager para syslog en sistemas operativos basados en Linux® .
Procedimiento
- Utilizando SSH, inicie sesión en la consola de seguridad de RSA como usuario root.
- Abra uno de los archivos siguientes para editarlos en función de su versión de RSA Authentication Manager:
- Versiones anteriores a la versión 8
- /usr/local/RSASecurity/RSAAuthenticationManager/utils/resources/ims.properties
- Versión 8
- /opt/rsa/am/utils/resources/ims.properties
- Añada las entradas siguientes al archivo ims.properties :
ims.logging.audit.admin.syslog_host = <IP address>
ims.logging.audit.admin.use_os_logger = true
ims.logging.audit.runtime.syslog_host = <IP address>
ims.logging.audit.runtime.use_os_logger = true
ims.logging.system.syslog_host = <IP address>
ims.logging.system.use_os_logger = true
Donde <Dirección IP> es la dirección IP o el nombre de host de IBM
QRadar.
- Guarde el archivo ims.properties .
- Abra el archivo siguiente para editarlo:
- Escriba el mandato siguiente para añadir QRadar como una entrada de syslog:
*.* @<IP address>
Donde <Dirección IP> es la dirección IP o el nombre de host de QRadar.
- Escriba el mandato siguiente para reiniciar los servicios syslog para Linux.
Para obtener más información sobre cómo configurar el reenvío de syslog, consulte la documentación de RSA Authentication Manager.
Qué hacer a continuación
Configure el origen de registro y el protocolo en QRadar. Para recibir sucesos de RSA Authentication Manager, en la lista Tipo de origen de registro , seleccione la opción RSA Authentication Manager .