Configuration d'un agent SIFT-IT

Arpeggio SIFT-IT peut envoyer des événements syslog au format LEEF avec des agents SIFT-IT.

A propos de cette tâche

La configuration d'un agent SIFT-IT définit l'emplacement de votre installation IBM QRadar, le protocole et le formatage du message d'événement et le jeu de règles de configuration.

Procédure

  1. Connectez-vous à votre IBM i.
  2. Entrez la commande suivante et appuyez sur Entrée pour ajouter SIFT-IT à votre liste de bibliothèques :

    ADDLIBLE SIFTITLIB0

  3. Entrez la commande suivante et appuyez sur Entrée pour accéder au menu principal SIFT-IT :

    GO SIFTIT

  4. Dans le menu principal, sélectionnez 1. Gestion des définitions d'agent SIFT-IT.
  5. Entrez 1 pour ajouter une définition d'agent pour QRadar et appuyez sur Entrée.
  6. Dans la zone Nom de l'agent SIFT-IT , entrez un nom.

    Par exemple, QRadar.

  7. Dans la zone Description , entrez une description pour l'agent.

    Par exemple, Arpeggio agent for QRadar.

  8. Dans la zone Nom d'hôte ou adresse IP du serveur , entrez l'emplacement de votre QRadar Console ou de votre Event Collector.
  9. Dans la zone Type de connexion , entrez *TCP, *UDPou *SECURE.

    L'option *SECURE requiert le protocole TLS.

  10. Dans la zone Numéro de port distant , entrez 514.

    Par défaut, QRadar prend en charge les messages syslog TCP et UDP sur le port 514.

  11. Dans la zone Options de format de message , entrez *QRadar.
  12. Facultatif: configurez des paramètres supplémentaires pour les attributs qui ne sont pas spécifiques à QRadar .

    Les paramètres opérationnels supplémentaires sont décrits dans le Guide d'utilisation SIFT-IT.

  13. Appuyez sur F3 pour quitter le menu Description de la gestion des agents SIFT-IT .
  14. Entrez 9 et appuyez sur Entrée pour charger un jeu de règles de configuration pour QRadar.
  15. Dans la zone Fichier de configuration , entrez le chemin d'accès à votre fichier de jeu de règles de configuration QRadar .

    Exemple :

    /sifitit/Qradarconfig.txt
  16. Appuyez sur F3 pour quitter le menu Description de la gestion des agents SIFT-IT .
  17. Entrez 11 pour démarrer l'agent QRadar .

Etape suivante

Les événements Syslog transmis par Arpeggio SIFT-IT au format LEEF sont automatiquement reconnus par QRadar. Dans la plupart des cas, la source de journal est automatiquement créée dans QRadar après la détection de quelques événements. Si le taux d'événements est faible, vous devrez peut-être créer manuellement une source de journal pour Arpeggio SIFT-IT dans QRadar.

Tant que la source de journal n'est pas automatiquement reconnue et identifiée, le type d'événement s'affiche comme Inconnu dans l'onglet Activité de journal de QRadar.