Configurez le système d'exploitation Linux® pour envoyer les journaux d'audit à QRadar.
A propos de cette tâche
Cette tâche s'applique à Red Hat® Enterprise Linux (RHEL) v6 sur les systèmes d'exploitation v8 .
Si vous utilisez un système d'exploitation SUSE, Debian ou Ubuntu, consultez la documentation de votre fournisseur pour connaître les étapes spécifiques à votre système d'exploitation.
Procédure
- Connectez-vous à votre périphérique de système d'exploitation Linux en tant que superutilisateur.
- Entrez les commandes suivantes :
yum install audit
service auditd start
chkconfig auditd on
- Facultatif: Si vous utilisez RHEL v6 dans v7.9, ouvrez le fichier /etc/audisp/plugins.d/syslog.conf et vérifiez que les paramètres correspondent aux valeurs suivantes:
active = yes
direction = out
path = builtin_syslog
type = builtin
args = LOG_LOCAL6
format = string
- Facultatif: Si vous utilisez RHEL v8, ouvrez le fichier /etc/audit/plugins.d/syslog.conf et vérifiez que les paramètres correspondent aux valeurs suivantes:
active = yes
direction = out
path = builtin_syslog
type = builtin
args = LOG_LOCAL6
format = string
- Ouvrez le fichier /etc/rsyslog.conf et ajoutez la ligne suivante à la fin du fichier:
local6.* @@<QRadar_Collector_IP_address>
- Entrez les commandes suivantes :
service auditd restart
service syslog restart
- Connectez-vous à QRadar
Console.
- Ajoutez une source de journal de système d'exploitation Linux sur le QRadar
Console.