Pour collecter des événements de sécurité, de conformité et d'audit, configurez votre installation Raz-Lee iSecurity pour transmettre les événements syslog au format LEEF (Log Event Extended Format) à IBM
QRadar.
Procédure
- Connectez-vous à l'interface de ligne de commande IBM i .
- A partir de la ligne de commande, entrez STRAUD pour accéder aux options du menu Audit .
- Dans le menu Audit , sélectionnez 81. Configuration du système.
- Dans le menu iSecurity/Base Configuration du système, sélectionnez 32. SIEM 1.
- Configurez les valeurs des paramètres 32.SIEM 1 .
En savoir plus sur 32. Valeurs des paramètres SIEM 1:Tableau 1. Valeurs de paramètre 32.SIEM 1
| Paramètre |
Valeur |
| Nom SIEM 1 |
Entrez QRadar. |
| Port |
Entrez le port utilisé pour envoyer des messages syslog. Le port par défaut est 514, ce qui correspond à la norme syslog. |
| Type SYSLOG |
Entrez 1 pour UDP. |
| Adresse de destination |
Entrez l'adresse IP de QRadar. |
| Plage de gravité à envoyer automatiquement |
Entrez un niveau de message de gravité compris entre 0 et 7. Par exemple, entrez 7 pour envoyer tous les messages syslog.
|
| Installation à utiliser |
Entrez un niveau d'installation syslog compris entre 0 et 23. |
| Structure de message |
Entrez *LEEF. |
| Convertir les données en CCSID |
Entrez 0 dans la zone Convertir les données en CCSID. Il s'agit de la conversion de caractères par défaut.
|
| Longueur maximale |
Entrez 1024. |
- Dans le menu iSecurity/Base Configuration du système, sélectionnez 31. Contrôle principal.
- Configurer le 31. Valeurs des paramètres Contrôle principal .
En savoir plus sur 31. Valeurs du paramètre de contrôle principal:Tableau 2. 31. Valeurs des paramètres Contrôle principal
| Paramètre |
Valeur |
| Exécuter les règles avant l'envoi |
Pour traiter les événements que vous souhaitez envoyer, entrez Y.
Pour envoyer tous les événements, entrez N.
|
| SIEM 1 : QRadar® |
Entrez Y. |
| Envoyer des messages JSON (pour DAM) |
Entrez N. |
| En tant que seule opération |
Entrez N. |
- A partir de la ligne de commande, pour configurer les options Pare-feu , entrez STRFW pour accéder aux options de menu.
- Dans le menu Pare-feu , sélectionnez 81. Configuration du système.
- Dans le menu iSecurity (partie 1) Paramètres globaux: , sélectionnez 72. SIEM 1.
- Configurez les valeurs des paramètres 72.SIEM 1 .
En savoir plus sur 72. Valeurs des paramètres SIEM 1:Tableau 3. Valeurs des paramètres 72.SIEM 1
| Paramètre |
Valeur |
| Nom SIEM 1 |
Entrez QRadar. |
| Port |
Entrez le port utilisé pour envoyer des messages syslog. Le port par défaut est le 514, qui est la norme Syslog. |
| Type SYSLOG |
Entrez 1 pour le type syslog UDP. |
| Envoyer en mode FYI |
Entrez N. |
| Adresse de destination |
Entrez l'adresse IP de la console QRadar. |
| Plage de gravité à envoyer automatiquement |
Entrez un niveau de gravité compris entre 0 et 7.
|
| Installation à utiliser |
Entrez un niveau d'installation. |
| Structure de message |
Entrez *LEEF. |
| Convertir les données en CCSID |
Entrez 0. |
| Longueur maximale |
Entrez 1024. |
- Dans le menu iSecurity (partie 1) Paramètres globaux: , sélectionnez 71. Contrôle principal.
- Configurer le 71. Valeurs des paramètres Contrôle principal .
En savoir plus sur 71. Valeurs du paramètre de contrôle principal:Tableau 4. 71. Valeurs des paramètres Contrôle principal
| Paramètre |
Valeur |
| SIEM 1 : QRadar |
Entrez 2. |
| Envoyer des messages JSON (pour DAM) |
Entrez 0. |
Résultats
Les événements LEEF Syslog qui sont transmis par Raz-Lee iSecurity sont automatiquement reconnus par le DSM QRadar pour IBM i. Dans la plupart des cas, la source de journal est automatiquement créée dans QRadar après la détection de quelques événements.Si le taux d'événements est faible, vous pouvez configurer manuellement une source de journal pour Raz-Lee iSecurity dans QRadar. Tant que la source de journal n'est pas automatiquement reconnue et identifiée, le type d'événement s'affiche en tant queUnknownDans l'onglet Activité de journal .