Envío de sucesos cifrados a QRadar

Configure un origen de registro en despliegues autónomos de WinCollect para enviar sucesos cifrados a IBM® QRadar® con syslog TLS. TLS Syslog solo está soportado en despliegues WinCollect gestionados en QRadar versiones 7.3.1 y posteriores.

Antes de empezar

En QRadar, configure un DSM universal que utilice el protocolo TLS Syslog. Para obtener más información, consulte la publicación IBM Security QRadar Log Sources User Guide.

uDSM abre un puerto y proporciona el certificado necesario para comunicarse utilizando TLS. Si elimina el uDSM, se interrumpe la comunicación TLS.

Procedimiento

  1. Utilice SSH para iniciar sesión en QRadar como usuario root.
  2. Copie el certificado, incluidos -----BEGIN CERTIFICATE----- y -----END CERTIFICATE----- de /opt/qradar/conf/trusted_certificates/syslog-tls.cert en una ubicación temporal. Pegará este certificado en la consola de configuración de WinCollect .
  3. En la consola de configuración de WinCollect , expanda Destinosy pulse Añadir destino.
  4. En el recuadro Nuevo nombre de destino , añada un nombre para el destino y, a continuación, pulse Aceptar.
  5. Seleccione el nuevo destino y especifique la dirección IP del dispositivo QRadar de destino en el campo Nombre de host .
  6. Escriba 6514 en el campo Puerto .
  7. Escriba la velocidad de sucesos por segundo (EPS) para el despliegue en el campo Regulador .
  8. Pegue el certificado que ha copiado de QRadar en el campo Certificado .
  9. Pulse Desplegar cambios en Acciones.