Avant de configurer IBM
QRadar pour l'intégrer à Samhain HIDS à l'aide de syslog, vous devez configurer le système Samhain HIDS pour qu'il achemine les journaux vers votre système QRadar.
A propos de cette tâche
La procédure suivante est basée sur le fichier samhainrc par défaut. Si le fichier samhainrc est modifié, certaines valeurs peuvent être différentes, telles que la fonction syslog.
Procédure
- Connectez-vous à Samhain HIDS à partir de l'interface de ligne de commande.
- Ouvrez le fichier suivant :
- Supprimez le marqueur de commentaire (#) de la ligne suivante:
- Sauvegardez le fichier et fermez-le.
Les alertes sont envoyées au système local à l'aide de syslog.
- Ouvrez le fichier suivant :
- Ajoutez la ligne suivante :
local2.* @<IP Address>
Où <Adresse IP> est l'adresse IP de votre QRadar.
- Sauvegardez le fichier et fermez-le.
- Redémarrez syslog :
/etc/init.d/syslog restart
Samhain envoie les journaux à l'aide de syslog vers QRadar.
Vous êtes maintenant prêt à configurer le DSM Samhain HIDS dans QRadar. Pour configurer QRadar pour la réception des événements de Samhain :
- Dans la liste Type de source de journal , sélectionnez l'option Samhain HIDS .