Configuration de Linux OS pour l'envoi de journaux d'audit

Configurez le système d'exploitation Linux® pour envoyer les journaux d'audit à QRadar.

A propos de cette tâche

Cette tâche s'applique à Red Hat® Enterprise Linux (RHEL) v6 sur les systèmes d'exploitation v8 .

Si vous utilisez un système d'exploitation SUSE, Debian ou Ubuntu, consultez la documentation de votre fournisseur pour connaître les étapes spécifiques à votre système d'exploitation.

Procédure

  1. Connectez-vous à votre périphérique de système d'exploitation Linux en tant que superutilisateur.
  2. Entrez les commandes suivantes :

    yum install audit

    service auditd start

    chkconfig auditd on

  3. Facultatif: Si vous utilisez RHEL v6 dans v7.9, ouvrez le fichier /etc/audisp/plugins.d/syslog.conf et vérifiez que les paramètres correspondent aux valeurs suivantes:

    active = yes

    direction = out

    path = builtin_syslog

    type = builtin

    args = LOG_LOCAL6

    format = string

  4. Facultatif: Si vous utilisez RHEL v8, ouvrez le fichier /etc/audit/plugins.d/syslog.conf et vérifiez que les paramètres correspondent aux valeurs suivantes:

    active = yes

    direction = out

    path = builtin_syslog

    type = builtin

    args = LOG_LOCAL6

    format = string

  5. Ouvrez le fichier /etc/rsyslog.conf et ajoutez la ligne suivante à la fin du fichier:
    local6.* @@<QRadar_Collector_IP_address>
  6. Entrez les commandes suivantes :

    service auditd restart

    service syslog restart

  7. Connectez-vous à QRadar Console.
  8. Ajoutez une source de journal de système d'exploitation Linux sur le QRadar Console.