Configuration de Windows

Pour configurer RSA Authentication Manager pour syslog à l'aide de Microsoft Windows.

Procédure

  1. Connectez-vous au système qui héberge votre RSA Security Console.
  2. Ouvrez le fichier suivant pour l'édition en fonction de votre système d'exploitation :

    /Program Files/RSASecurity/RSAAuthenticationManager/utils/ resources/ims.properties

  3. Ajoutez les entrées suivantes au fichier ims.properties :
    ims.logging.audit.admin.syslog_host = <IP address> 
    ims.logging.audit.admin.use_os_logger = true 
    ims.logging.audit.runtime.syslog_host = <IP address> 
    ims.logging.audit.runtime.use_os_logger = true 
    ims.logging.system.syslog_host = <IP address> 
    ims.logging.system.use_os_logger = true

    Où <Adresse IP> est l'adresse IP ou le nom d'hôte de QRadar.

  4. Sauvegardez les fichiers ims.properties .
  5. Redémarrez les services RSA.

    Vous êtes maintenant prêt à configurer la source de journal dans QRadar.

  6. Pour configurer QRadar afin de recevoir des événements de votre gestionnaire d'authentification RSA: dans la liste Type de source de journal , sélectionnez l'option RSA Authentication Manager .

    Pour plus d'informations sur la configuration du transfert syslog, consultez votre documentation RSA Authentication Manager.