Configuration d'une destination syslog

L'agent Syslog-ng vous permet de configurer plusieurs destinations pour vos événements Windows.

A propos de cette tâche

Pour configurer IBM QRadar en tant que destination, vous devez spécifier l'adresse IP pour QRadar, puis configurer un modèle de message pour le format LEEF.

Procédure

  1. Dans le menu Démarrer , sélectionnez Tous les programmes > Syslog-ng Agent for Windows > Configuration de l'agent syslog-ng pour Windows.

    La fenêtre Syslog-ng Agent s'affiche.

  2. Développez la sous-fenêtre Paramètres de l'agent Syslog-ng et cliquez sur Destinations.
  3. Cliquez deux fois sur Ajouter un nouveau serveur.

    La fenêtre Propriété du serveur s'affiche.

  4. Cliquez sur l'onglet Serveur , puis sur Définir le serveur principal.
  5. Configurez les paramètres suivants :
    • Nom du serveur - Entrez l'adresse IP de votre QRadar Console ou Event Collector.

    • Port du serveur -Entrez 514 comme numéro de port TCP pour les événements à transmettre à QRadar.

  6. Cliquez sur l'onglet Messages .
  7. Dans la liste Protocol , sélectionnez Legacy BSD Syslog Protocol.
  8. Dans la zone Modèle , définissez un message de modèle personnalisé pour le protocole en entrant:

    <${PRI}>${BSDDATE} ${HOST} LEEF:${MSG}

    Les informations entrées dans cette zone sont délimitées par un espace.

  9. Dans la sous-fenêtre Format de message d'événement , dans la zone Modèle de message , entrez ou copiez et collez le texte suivant pour définir le format des événements LEEF:
    Remarque: Il est conseillé de ne pas modifier le texte.

    1.0|Microsoft|Windows|2k8r2|${EVENT_ID}|devTime=${R_YEAR}-${R_MONTH}-${R_DAY}T${R_HOUR}:${R_MIN}:${R_SEC}GMT${TZOFFSET} devTimeFormat=yyyy-MM-dd'T'HH:mm:ssz cat=${EVENT_TYPE} sev=${EVENT_LEVEL} resource=${HOST} usrName=${EVENT_USERNAME} application=${EVENT_SOURCE} message=${EVENT_MSG}

    Remarque: Le format LEEF utilise l'onglet comme délimiteur pour séparer les attributs d'événement les uns des autres. Toutefois, le délimiteur ne démarre qu'après le dernier caractère de canal de communication pour {Event_ID}. Les zones suivantes doivent inclure un onglet avant le nom de l'événement : DevTime, devTimeFormat, cat, sev, resource, usrName, application et message.

    Vous devrez peut-être utiliser un éditeur de texte pour copier et coller le format de message LEEF dans la zone Modèle de message.

  10. Cliquez sur OK.

    La configuration de la destination est terminée. Vous êtes maintenant prêt à redémarrer le service Syslog-ng Agent.