L'agent BalaBit Syslog-ng pour Windows envoie les journaux d'événements Microsoft TMG et ISA à une installation Balabit Syslog-ng PE, qui est configurée en mode relais.
A propos de cette tâche
L'installation en mode relais est responsable de la réception du journal des événements de l'agent BalaBit Syslog-ng pour Windows, de l'analyse syntaxique des journaux des événements au format LEEF, puis de la transmission des événements à IBM
QRadar à l'aide de syslog.
Pour configurer votre relais BalaBit Syslog-ng PE, procédez ainsi :
- Installez BalaBit Syslog-ng PE for Linux® ou Unix en mode relais. Pour plus d'informations, consultez la documentation de votre fournisseur BalaBit Syslog-ne PE.
- Configurez syslog sur votre relais Syslog-ng PE.
BalaBit Syslog-ng PE formate les événements TMG et ISA au format LEEF en fonction de la configuration de votre fichier syslog.conf. Le fichier syslog.conf est chargé de l'analyse syntaxique des journaux d'événements et de la transmission des événements à QRadar.
Procédure
- Avec SSH, connectez-vous à l'interface de ligne de commande du relais BalaBit Syslog-ng PE.
- Modifiez le fichier suivant :
/etc/syslog-ng/etc/syslog.conf
- Dans la section des destinations, ajoutez une adresse IP et un numéro de port pour chaque destination de relais.
Par exemple,
######
# destinations destination d_messages { file("/var/log/messages");
}; destination d_remote_tmgfw { tcp("QRadar_IP" port(QRadar_PORT)
log_disk_fifo_size(10000000) template(t_tmgfw)); }; destination d_remote_tmgweb
{ tcp("QRadar_IP" port(QRadar_PORT) log_disk_fifo_size(10000000) template(t_tmgweb));
};Où :
QRadar_IP est l'adresse IP de votre
QRadar
Console ou de votre
Event Collector.
QRadar_Port est le numéro de port requis par QRadar pour recevoir les événements syslog. Par défaut, QRadar reçoit les événements syslog sur le port 514.
- Sauvegardez les modifications de la configuration de syslog.
- Redémarrez Syslog-ng PE pour forcer la lecture du fichier de configuration.
La configuration de BalaBit Syslog-ng PE est terminée. Les événements syslog qui sont transmis à partir du relais BalaBit Syslog-ng sont automatiquement reconnus par QRadar en tant que journaux des événements de sécurité Microsoft Windows dans l'onglet Activité du journal. Pour plus d'informations, voir le manuel IBM
QRadar -Guide d'utilisation.
Remarque: Lorsque vous utilisez plusieurs destinations syslog, les messages sont considérés comme étant distribués lorsqu'ils arrivent à la destination syslog principale.