Pour collecter des événements, vous devez configurer votre unité Carbon Black Bit9 Parity pour transmettre les événements syslog au format LEEF (Log Event Extended Format).
Procédure
- Connectez-vous à la console Black Black Bit9 Parity avec les privilèges Administrateur ou PowerUser.
- Dans le menu de navigation situé à gauche de la console, sélectionnez .
La fenêtre System Configuration s'affiche.
- Cliquez sur Statut du serveur.
La fenêtre Server Status s'affiche.
- Cliquez sur Editer.
- Dans la zone Adresse Syslog , entrez l'adresse IP de votre QRadar
Console ou de votre Event Collector.
- Dans la liste Format Syslog , sélectionnez LEEF (Q1Labs).
- Cochez la case Syslog activé .
- Cliquez sur Mettre à jour.
La configuration est terminée. La source de journal est ajoutée à IBM
QRadar lorsque des événements Carbon Black Bit9 Parity sont identifiés automatiquement. Les événements transmis à QRadar par Carbon Black Bit9 Parity sont affichés dans l'onglet Activité de journal de QRadar.