Configuration de Cilasoft QJRN/400
Pour collecter les événements, vous devez configurer les requêtes sur votre Cilasoft QJRN/400 pour transmettre les événements syslog à 'IBM QRadar'.
Procédure
- Pour démarrer Cilasoft Security Suite, entrez la commande suivante :
IJRN/QJRN
Le compte utilisé pour effectuer des modifications de configuration doit disposer des privilèges ADM ou USR avec accès à des requêtes spécifiques via un paramètre Extended Access .
- Pour configurer le type de sortie, sélectionnez l'une des options suivantes :
Pour modifier plusieurs requêtes sélectionnées, entrez 2EV pour accéder à l'environnement d'exécution et modifiez la zone Output Type et entrez SEM.
- Pour éditer un grand nombre de requêtes, entrez la commande CHGQJQRYA et modifiez la zone Type de sortie et le type SEM.
- Dans l'écran Paramètres supplémentaires, configurez les paramètres suivants :
Tableau 1. Paramètres de sortie cilasoft QJRN/400 Paramètre
Descriptif
Format Entrez *LEEF pour configurer la sortie syslog pour écrire les événements dans le format LEEF (Log Event Extended Format).
LEEF est un format d'événement spécial conçu pour IBM QRadar.
Sortie Pour configurer un type de sortie, utilisez l'un des paramètres suivants pour sélectionner un type de sortie :
*SYSLOG - Entrez ce paramètre pour réacheminer les événements avec le protocole syslog. Cette option fournit des événements en temps réel.
*IFS - Entrez ce paramètre pour écrire des événements dans un fichier avec le système de fichiers intégré. Cette option nécessite que l'administrateur configure une source de journal avec le protocole de fichier journal. Cette option écrit les événements dans un fichier, qui ne peut être lu que par intervalles de 15 minutes.
Adresse IP Entrez l'adresse IP de votre système IBM QRadar.
Si une adresse IP pour IBM QRadar est définie en tant que valeur spéciale dans la commande WRKQJVAL, vous pouvez entrer *CFG.
Les événements peuvent être transmis au QRadar Console, à un Event Collector, à un Event Processor, ou à votre appareil IBM QRadar tout-en-un.
Port Entrez 514 ou *CFG comme port pour les événements syslog.
Par défaut, *CFG sélectionne automatiquement le port 514.
Balise Cette zone n'est pas utilisée par IBM QRadar.
Installation Cette zone n'est pas utilisée par IBM QRadar.
Gravité Sélectionnez une valeur pour la gravité de l'événement.
Pour plus d'informations sur la gravité affectée aux destinations *QRY, consultez la commande WRKQJFVAL dans votre documentation Cilasoft.
Pour plus d'informations sur les paramètres de configuration de Cilasoft, voir le manuel Cilasoft QJRN/400 User's Guide.
Les événements Syslog qui sont transmis à IBM QRadar sont visibles dans l'onglet Activité de journal.