Configuration de centrify Infrastructure Services sur un périphérique UNIX ou Linux pour communiquer avec QRadar

Vous pouvez configurer votre périphérique UNIX ou Linux® pour envoyer des événements d'audit à IBM QRadar. Les évènements d'audit sont disponibles localement dans les journaux des évènements syslog dans lesquels Centrify Infrastructure Services est installé et configuré.

Procédure

  1. Connectez-vous à votre unité Centrify Infrastructure Services.
  2. Vérifiez que syslog ou rsyslog est installé :
    • Pour vérifier que syslog est installé, entrez service syslog status.
    • Pour vérifier que rsyslog est installé, entrez service rsyslog status.
  3. Si syslog ou rsyslog n'est pas installé, installez-les à l'aide de votre méthode préférée basée sur votre unité UNIX ou Linux . Par exemple, vous pouvez entrer la commande suivante pour installer rsyslog sur une unité Linux :

    yum install rsyslog

  4. Pour transmettre des événements à votre QRadar Event Collector, ouvrez le fichier rsyslog.conf ou le fichier syslog.conf qui se trouve dans le répertoire /etc/ , puis ajoutez la ligne suivante:

    :msg, contains, "AUDIT_TRAIL" @@<QRadar Event Collector IP>:514

    Exemple: :msg, contains, "AUDIT_TRAIL" @@127.0.0.1:514
  5. Redémarrez le service syslog ou rsyslog :
    • Si vous utilisez syslog, entrez service syslog restart.
    • Si vous utilisez rsyslog, entrez service rsyslog restart.
    Remarque: l'agent Centrify Linux peut transmettre des messages système Linux avec les journaux de trace d'audit. Si aucune catégorie spécifique n'est trouvée, le type de source de journal Linux du système d'exploitation QRadar reconnaît les messages Linux et les normalise comme étant stockés.