Configuration de syslog-ng pour Broadcom Symantec SiteMinder

Vous devez configurer votre appareil Broadcom Symantec SiteMinder pour transmettre les évènements syslog-ng à votre QRadar Console ou Event Collector.

A propos de cette tâche

IBM QRadar peut collecter des évènements syslog-ng à partir de sources syslog TCP ou UDP sur le port 514.

Pour configurer syslog-ng pour Symantec SiteMinder :

Procédure

  1. À l'aide de SSH, connectez-vous à votre appareil Symantec SiteMinder en tant qu'utilisateur root.
  2. Éditez le fichier de configuration syslog-ng.

    /etc/syslog-ng.conf

  3. Ajoutez les informations suivantes pour spécifier le journal d'accès comme fichier d’évènements pour syslog-ng :
    source s_siteminder_access { file("/opt/apps/siteminder/sm66/siteminder/log/smaccess.log"); };
  4. Ajoutez les informations suivantes pour spécifier la destination et le modèle de message :
    destination d_remote_q1_siteminder {udp("<QRadar IP>" port(514) template ("$PROGRAM $MSG\n"));};

    Où <QRadar IP> est l'addresse IP du QRadar Console ou du Event Collector.

  5. Ajoutez les informations d'entrée de journal suivantes :
    log {source(s_siteminder_access);destination(d_remote_q1_siteminder);};
  6. Sauvegardez le fichier syslog-ng.conf .
  7. Entrez la commande suivante pour redémarrer syslog-ng :

    service syslog-ng restart

    Une fois le service syslog-ng redémarré, la configuration de Symantec SiteMinder est terminée. Les évènements transmis à QRadar par Symantec SiteMinder sont affichés dans l'onglet Log Activity .