Configuration de XDASv2 pour transférer des événements

Par défaut, XDASv2 est configuré pour consigner les événements dans un fichier. Pour transférer des événements de XDASv2 vers QRadar, vous devez éditer le fichier xdasconfig.properties.template et le configurer pour le transfert syslog.

A propos de cette tâche

Les événements d'audit doivent être transmis par syslog à QRadar au lieu d'être journalisés dans un fichier.

Pour configurer XDASv2 pour transférer des événements syslog :

Procédure

  1. Connectez-vous au serveur hébergeant Novell eDirectory.
  2. Ouvrez le fichier suivant pour l'édition :
    • Windows - C:\Novell\NDS\xdasconfig.properties.template
    • Linux ou Solaris - etc/opt/novell/eDirectory/conf/xdasconfig.properties.template
  3. Pour définir le gestionnaire de journalisation racine, supprimez le marqueur de commentaire (#) de la ligne suivante :

    log4j.rootLogger=debug, S, R

  4. Pour définir l'ajouteur, supprimez le marqueur de commentaire (#) de la ligne suivante :

    log4j.appender.S=org.apache.log4j.net.SyslogAppender

  5. Pour configurer l'adresse IP de la destination syslog, supprimez le marqueur de commentaire (#) et éditez les lignes suivantes :

    log4j.appender.S.Host=<IP address> log4j.appender.S.Port=<Port>

    <IP address> est l'adresse IP ou le nom d'hôte de QRadar.

    <Port> est le numéro de port du protocole UDP ou TCP. Le port par défaut pour la communication syslog est le port 514 pour QRadar ou les collecteurs d'événements.

  6. Pour configurer le protocole syslog, supprimez le marqueur de commentaire (#) et entrez le protocole (UDP, TCP ou SSL) utilisé à la ligne suivante :

    log4j.appender.S.Protocol=TCP

    Le protocole SSL chiffré n'est pas pris en charge par QRadar.

  7. Pour définir le niveau de gravité des événements de journalisation, supprimez le marqueur de commentaire (#) de la ligne suivante :

    log4j.appender.S.Threshold=INFO

    La valeur par défaut de INFO est le niveau de gravité correct pour les événements.

  8. Pour définir la fonction de journalisation des événements, supprimez le marqueur de commentaire (#) de la ligne suivante :

    log4j.appender.S.Facility=USER

    La valeur par défaut USER est la valeur d'installation correcte pour les événements.

  9. Pour définir la fonction de journalisation des événements, supprimez le marqueur de commentaire (#) de la ligne suivante :

    log4j.appender.R.MaxBackupIndex=10

  10. Sauvegardez le fichier xdasconfig.properties.template .

    Après avoir configuré les propriétés syslog pour les événements XDASv2, vous êtes prêt à charger le module XDASv2.