Pour collecter tous les événements à partir de McAfee Web Gateway, vous devez spécifier IBM
QRadar comme serveur syslog et configurer le format de message.
Procédure
- Connectez-vous à votre console Web Gateway McAfee.
- Dans la barre d'outils, cliquez sur Configuration.
- Cliquez sur l'onglet Editeur de fichier .
- Développez Fichiers du dispositif et sélectionnez le fichier /etc/rsyslog.conf.
L'éditeur de fichiers affiche le fichier rsyslog.conf pour l'éditer.
- Modifiez le fichier rsyslog.conf pour inclure les informations suivantes:
# send access log to qradar *.info;
daemon.!=info;
mail.none;authpriv.none;
cron.none -/var/log/messages *.info;mail.none;
authpriv.none;
cron.none
@<IP Address>:<Port>
Où :
- <Adresse IP> est l'adresse IP de QRadar.
- <Port> est le numéro de port syslog, par exemple 514.
- Cliquez sur Enregistrer les modifications.