Debe configurar el dispositivo SiteMinder de Broadcom Symantec para reenviar sucesos syslog-ng a QRadar
Console o Event Collector.
Acerca de esta tarea
IBM
QRadar puede recopilar sucesos syslog-ng de orígenes de syslog TCP o UDP en el puerto 514.
Para configurar syslog-ng para Symantec SiteMinder:
Procedimiento
- Utilizando SSH, inicie sesión en el dispositivo SiteMinder de Symantec como usuario root.
- Edite el archivo de configuración syslog-ng.
- Añada la información siguiente para especificar el registro de acceso como el archivo de sucesos para syslog-ng:
source s_siteminder_access { file("/opt/apps/siteminder/sm66/siteminder/log/smaccess.log"); };
- Añada la información siguiente para especificar el destino y la plantilla de mensaje:
destination d_remote_q1_siteminder {udp("<QRadar IP>" port(514) template ("$PROGRAM $MSG\n"));};
Donde <QRadar IP> es la dirección IP de QRadar
Console o Event Collector.
- Añada la siguiente información de entrada de registro:
log {source(s_siteminder_access);destination(d_remote_q1_siteminder);};
- Guarde el archivo syslog-ng.conf .
- Escriba el mandato siguiente para reiniciar syslog-ng:
service syslog-ng restart
Una vez reiniciado el servicio syslog-ng, se completa la configuración de Symantec SiteMinder . Los sucesos reenviados a QRadar por Symantec SiteMinder se muestran en la pestaña Actividad de registro .