Configuration de Linux

Vous pouvez configurer RSA Authentication Manager pour syslog sur les systèmes d'exploitation Linux® .

Procédure

  1. A l'aide de SSH, connectez-vous à la console de sécurité RSA en tant que superutilisateur.
  2. Ouvrez l'un des fichiers suivants pour l'édition en fonction de votre version de RSA Authentication Manager :
    Versions antérieures à la version 8
    /usr/local/RSASecurity/RSAAuthenticationManager/utils/resources/ims.properties
    Version 8
    /opt/rsa/am/utils/resources/ims.properties
  3. Ajoutez les entrées suivantes au fichier ims.properties :
    ims.logging.audit.admin.syslog_host = <IP address> 
    ims.logging.audit.admin.use_os_logger = true 
    ims.logging.audit.runtime.syslog_host = <IP address> 
    ims.logging.audit.runtime.use_os_logger = true 
    ims.logging.system.syslog_host = <IP address> 
    ims.logging.system.use_os_logger = true

    Où <Adresse IP> est l'adresse IP ou le nom d'hôte de IBM QRadar.

  4. Sauvegardez le fichier ims.properties .
  5. Ouvrez le fichier suivant pour l'édition :

    /etc/syslog.conf

  6. Entrez la commande suivante pour ajouter QRadar en tant qu'entrée syslog:

    *.* @<IP address>

    Où <Adresse IP> est l'adresse IP ou le nom d'hôte de QRadar.

  7. Entrez la commande suivante pour redémarrer les services syslog pour Linux.

    service syslog restart

    Pour plus d'informations sur la configuration du transfert syslog, consultez votre documentation RSA Authentication Manager.

Etape suivante

Configurez la source de journal et le protocole dans QRadar. Pour recevoir des événements de RSA Authentication Manager, à partir de la liste Type de source de journal, sélectionnez l'option RSA Authentication Manager.