Intégrer Check Point à l'aide de syslog
Cette section explique comment s'assurer que les DSM IBM QRadar Check Point acceptent les événements Check Point à l'aide de syslog.
Pour configurer Check Point pour transférer les événements syslog vers IBM QRadar, procédez comme suit :
- Entrez la commande suivante pour accéder à la console Check Point en tant qu'utilisateur expert :
expert
Une invite de mot de passe s'affiche.
- Entrez votre mot de passe de console d'expert. Appuyez sur la touche Entrée.
- Ouvrez le fichier suivant :
/etc/rc.d/rc3.d/S99local
- Ajoutez les lignes suivantes :
$FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> /dev/null 2>&1 &Où :
- <facility> est une fonction syslog, par exemple, local3.
- <priority> est une priorité syslog, par exemple, info.
Par exemple :
$FWDIR/bin/fw log -ftn | /usr/bin/logger -p local3.info > /dev/null 2>&1 & - Sauvegardez le fichier et fermez-le.
- Ouvrez le fichier syslog.conf.
- Ajoutez la ligne suivante :
<facility>.<priority> <TAB><TAB>@<host>Où :
- <catégorie> est la catégorie syslog, par exemple, local3. Cette valeur doit correspondre à la valeur que vous avez saisie à l'étape 4.
- <priorité> est la priorité syslog, par exemple info. Cette valeur doit correspondre à la valeur que vous avez saisie à l'étape 4.
<TAB> indique que vous devez appuyer sur la touche de tabulation.
<host> indique la console QRadar ou l'hôte géré.
- Sauvegardez le fichier et fermez-le.
- Entrez la commande suivante pour redémarrer syslog :
- Dans Linux®: service syslog restart
- Dans Solaris : /etc/init.d/syslog start
- Exécutez la commande suivante :
nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> > /dev/null 2>&1 &Où :
- <facility> est une fonction Syslog, par exemple, local3. Cette valeur doit correspondre à la valeur que vous avez saisie à l'étape 4.
- <priority> est une priorité Syslog, par exemple, info. Cette valeur doit correspondre à la valeur que vous avez saisie à l'étape 4.
La configuration est terminée. La source de journal est ajoutée à QRadar à mesure que les événements syslog Check Point sont automatiquement reconnus. Les événements transmis à QRadar s'affichent dans l'onglet Activité de journal.