Intégrer Check Point à l'aide de syslog

Cette section explique comment s'assurer que les DSM IBM QRadar Check Point acceptent les événements Check Point à l'aide de syslog.

Pour configurer Check Point pour transférer les événements syslog vers IBM QRadar, procédez comme suit :

Important: Si Check Point SmartCenter est installé sous Microsoft Windows, vous devez intégrer Check Point à QRadar à l'aide d'OPSEC.
  1. Entrez la commande suivante pour accéder à la console Check Point en tant qu'utilisateur expert :

    expert

    Une invite de mot de passe s'affiche.

  2. Entrez votre mot de passe de console d'expert. Appuyez sur la touche Entrée.
  3. Ouvrez le fichier suivant :

    /etc/rc.d/rc3.d/S99local

  4. Ajoutez les lignes suivantes :

    $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> /dev/null 2>&1 &

    Où :

    • <facility> est une fonction syslog, par exemple, local3.
    • <priority> est une priorité syslog, par exemple, info.

    Par exemple :

    $FWDIR/bin/fw log -ftn | /usr/bin/logger -p local3.info > /dev/null 2>&1 &

  5. Sauvegardez le fichier et fermez-le.
  6. Ouvrez le fichier syslog.conf.
  7. Ajoutez la ligne suivante :

    <facility>.<priority> <TAB><TAB>@<host>

    Où :

    • <catégorie> est la catégorie syslog, par exemple, local3. Cette valeur doit correspondre à la valeur que vous avez saisie à l'étape 4.
    • <priorité> est la priorité syslog, par exemple info. Cette valeur doit correspondre à la valeur que vous avez saisie à l'étape 4.

    <TAB> indique que vous devez appuyer sur la touche de tabulation.

    <host> indique la console QRadar ou l'hôte géré.

  8. Sauvegardez le fichier et fermez-le.
  9. Entrez la commande suivante pour redémarrer syslog :
    • Dans Linux®: service syslog restart
    • Dans Solaris : /etc/init.d/syslog start
  10. Exécutez la commande suivante :

    nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> > /dev/null 2>&1 &

    Où :

    • <facility> est une fonction Syslog, par exemple, local3. Cette valeur doit correspondre à la valeur que vous avez saisie à l'étape 4.
    • <priority> est une priorité Syslog, par exemple, info. Cette valeur doit correspondre à la valeur que vous avez saisie à l'étape 4.

La configuration est terminée. La source de journal est ajoutée à QRadar à mesure que les événements syslog Check Point sont automatiquement reconnus. Les événements transmis à QRadar s'affichent dans l'onglet Activité de journal.