Honeycomb Lexicon File Integrity Monitor (FIM)

Vous pouvez utiliser le DSM Honeycomb Lexicon File Integrity Monitor (FIM) avec IBM QRadar pour collecter des événements d'intégrité de fichier détaillés à partir de votre réseau.

QRadar prend en charge les événements syslog qui sont transmis à partir d'installations Lexicon File Integrity Monitor qui utilisent le maillage Lexicon 3.1 et versions ultérieures. Les événements syslog transmis par Lexicon FIM sont formatés en tant qu'événements LEEF (Log Event Extended Format) par le service de maillage Lexicon.

Pour intégrer des événements Lexicon FIM à QRadar, procédez comme suit :

  1. Sur votre installation Honeycomb, configurez le service de maillage Lexicon pour générer des événements syslog au format LEEF.
  2. Sur votre installation Honeycomb, configurez toutes les règles Lexicon FIM pour que vos collecteurs de données Honeycomb transmettent les événements FIM à QRadar Console ou Event Collector.
  3. Sur QRadar Console, vérifiez qu'une source de journal Lexicon FIM est créée et que les événements s'affichent dans l'onglet Activité du journal.
  4. Facultatif. Vérifiez qu'aucune règle de pare-feu ne bloque la communication entre vos collecteurs de données Honeycomb et QRadar Console ou Event Collector qui est responsable de la réception des événements.