Configuration de stratégies pour générer des événements syslog
Les politiques d' IBM® Guardium ® sont chargées de réagir aux événements et de transmettre les informations sur les événements à IBM QRadar.
Procédure
- Cliquez sur l'onglet Outils .
- Dans la navigation de gauche, sélectionnez Générateur de politique.
- Dans le panneau Localiseur de politique , sélectionnez une politique existante et cliquez sur Editer les règles.
- Cliquez sur Editer cette règle individuellement.
La Définition de règle d'accès s'affiche.
- Cliquez sur Ajouter une action.
- Dans la liste Action , sélectionnez l'un des types d'alerte suivants:
- Alerte par correspondance - Une notification est fournie pour chaque violation de stratégie.
- Alerte par jour - Une notification est fournie lors de la première violation de stratégie ce jour.
- Alerte une fois par session - Une notification est fournie par violation de stratégie pour une session unique.
- Granularité d'alerte temporelle - Une notification est fournie pour la période sélectionnée.
- Dans la liste Modèle de message , sélectionnez QRadar.
- Dans Type de notification, sélectionnez SYSLOG.
- Cliquez sur Ajouter, puis sur Appliquer.
- Cliquez sur Sauvegarder.
- Répétez la procédure Configuration des stratégies pour générer des événements syslog pour toutes les règles de la stratégie que vous souhaitez transmettre à QRadar.
Pour plus d'informations sur la configuration d'une politique, consultez la documentation du fournisseur IBM InfoSphere® Guardium . Une fois que vous avez configuré toutes vos politiques, vous êtes prêt à installer la politique sur votre système IBM Guardium.
Remarque: En raison des règles configurables, QRadar ne peut reconnaître automatiquement que les événements de règle par défaut. Si vous avez des règles personnalisées qui transmettent des événements à QRadar, vous devez créer manuellement une source de journal pour capturer ces événements.