Configuration d'une destination syslog
L'agent Syslog-ng vous permet de configurer plusieurs destinations pour vos événements Windows.
A propos de cette tâche
Pour configurer IBM QRadar en tant que destination, vous devez spécifier l'adresse IP pour QRadar, puis configurer un modèle de message pour le format LEEF.
Procédure
- Dans le menu Démarrer , sélectionnez Tous les programmes > Syslog-ng Agent for Windows > Configuration de l'agent syslog-ng pour Windows.
La fenêtre Syslog-ng Agent s'affiche.
- Développez la sous-fenêtre Paramètres de l'agent Syslog-ng et cliquez sur Destinations.
- Cliquez deux fois sur Ajouter un nouveau serveur.
La fenêtre Propriété du serveur s'affiche.
- Cliquez sur l'onglet Serveur , puis sur Définir le serveur principal.
- Configurez les paramètres suivants :
Nom du serveur - Entrez l'adresse IP de votre QRadar Console ou Event Collector.
Port du serveur -Entrez 514 comme numéro de port TCP pour les événements à transmettre à QRadar.
- Cliquez sur l'onglet Messages .
- Dans la liste Protocol , sélectionnez Legacy BSD Syslog Protocol.
- Dans la zone Modèle , définissez un message de modèle personnalisé pour le protocole en entrant:
<${PRI}>${BSDDATE} ${HOST} LEEF:${MSG}
Les informations entrées dans cette zone sont délimitées par un espace.
- Dans la sous-fenêtre Format de message d'événement , dans la zone Modèle de message , entrez ou copiez et collez le texte suivant pour définir le format des événements LEEF:Remarque: Il est conseillé de ne pas modifier le texte.
1.0|Microsoft|Windows|2k8r2|${EVENT_ID}|devTime=${R_YEAR}-${R_MONTH}-${R_DAY}T${R_HOUR}:${R_MIN}:${R_SEC}GMT${TZOFFSET} devTimeFormat=yyyy-MM-dd'T'HH:mm:ssz cat=${EVENT_TYPE} sev=${EVENT_LEVEL} resource=${HOST} usrName=${EVENT_USERNAME} application=${EVENT_SOURCE} message=${EVENT_MSG}
Remarque: Le format LEEF utilise l'onglet comme délimiteur pour séparer les attributs d'événement les uns des autres. Toutefois, le délimiteur ne démarre qu'après le dernier caractère de canal de communication pour {Event_ID}. Les zones suivantes doivent inclure un onglet avant le nom de l'événement : DevTime, devTimeFormat, cat, sev, resource, usrName, application et message.Vous devrez peut-être utiliser un éditeur de texte pour copier et coller le format de message LEEF dans la zone Modèle de message.
- Cliquez sur OK.
La configuration de la destination est terminée. Vous êtes maintenant prêt à redémarrer le service Syslog-ng Agent.