Configuration de stratégies pour générer des événements syslog

Les politiques d' IBM® Guardium ® sont chargées de réagir aux événements et de transmettre les informations sur les événements à IBM QRadar.

Procédure

  1. Cliquez sur l'onglet Outils .
  2. Dans la navigation de gauche, sélectionnez Générateur de politique.
  3. Dans le panneau Localiseur de politique , sélectionnez une politique existante et cliquez sur Editer les règles.
  4. Cliquez sur Editer cette règle individuellement.

    La Définition de règle d'accès s'affiche.

  5. Cliquez sur Ajouter une action.
  6. Dans la liste Action , sélectionnez l'un des types d'alerte suivants:
    • Alerte par correspondance - Une notification est fournie pour chaque violation de stratégie.
    • Alerte par jour - Une notification est fournie lors de la première violation de stratégie ce jour.
    • Alerte une fois par session - Une notification est fournie par violation de stratégie pour une session unique.
    • Granularité d'alerte temporelle - Une notification est fournie pour la période sélectionnée.
  7. Dans la liste Modèle de message , sélectionnez QRadar.
  8. Dans Type de notification, sélectionnez SYSLOG.
  9. Cliquez sur Ajouter, puis sur Appliquer.
  10. Cliquez sur Sauvegarder.
  11. Répétez la procédure Configuration des stratégies pour générer des événements syslog pour toutes les règles de la stratégie que vous souhaitez transmettre à QRadar.

    Pour plus d'informations sur la configuration d'une politique, consultez la documentation du fournisseur IBM InfoSphere® Guardium . Une fois que vous avez configuré toutes vos politiques, vous êtes prêt à installer la politique sur votre système IBM Guardium.

    Remarque: En raison des règles configurables, QRadar ne peut reconnaître automatiquement que les événements de règle par défaut. Si vous avez des règles personnalisées qui transmettent des événements à QRadar, vous devez créer manuellement une source de journal pour capturer ces événements.