Configurez Stonesoft Management Center pour communiquer avec QRadar en modifiant le fichier LogServerConfiguration.txt. La configuration du fichier texte permet à Stonesoft Management Center de transmettre des événements au format LEEF à l'aide de syslog sur QRadar.
Procédure
- Connectez-vous au dispositif qui héberge votre Stonesoft Management Center.
- Arrêtez le serveur de journaux de Stonesoft Management Center.
- Dans Windows, sélectionnez l'une des méthodes suivantes pour arrêter le serveur de journalisation.
- Arrêtez le serveur de journalisation dans la liste Services de Windows.
- Exécutez le fichier de traitement par lots <installation path>/bin/sgStopLogSrv.bat.
Sous Linux® -Pour arrêter le serveur de journalisation sous Linux, exécutez le script
<installation
path>/bin/sgStopLogSrv.sh
- Editez le fichier LogServerConfiguration.txt . Le fichier de configuration se trouve dans le répertoire suivant :
<installation path>/data/LogServerConfiguration.txt
- Configurez les paramètres suivants dans le fichier LogServerConfiguration.txt :
Tableau 1. Options de configuration du serveur de journaux
Paramètre
|
Valeur
|
Descriptif
|
SYSLOG_EXPORT_FORMAT
|
LEEF
|
Entrez LEEF comme format d'exportation à utiliser pour syslog.
|
SYSLOG_EXPORT_ALERT
|
YES | NO |
Saisissez l'une des valeurs suivantes :
- Yes -Exporte les entrées d'alerte vers QRadar à l'aide du protocole syslog.
- No -Les entrées d'alerte ne sont pas exportées.
|
SYSLOG_EXPORT_FW
|
YES | NO |
Saisissez l'une des valeurs suivantes :
- Yes -Exporte les entrées de pare-feu et de réseau privé virtuel vers QRadar à l'aide du protocole syslog.
- No -Les entrées de pare-feu et de réseau privé virtuel ne sont pas exportées.
|
SYSLOG_EXPORT_IPS
|
YES | NO |
Saisissez l'une des valeurs suivantes :
- Yes -Exporte les journaux IPS vers QRadar à l'aide du protocole syslog.
- No -Les journaux IPS ne sont pas exportés.
|
SYSLOG_PORT
|
514
|
Entrez 514 comme port UDP pour réacheminer les événements syslog vers QRadar.
|
SYSLOG_SERVER_ADDRESS
|
Adresse IPv4 QRadar
|
Entrez l'adresse IPv4 de votre QRadar
Console ou Event Collector.
|
- Sauvegardez le fichier LogServerConfiguration.txt .
- Démarrez le serveur de journaux.
- Windows-Type <installation
path>/bin/sgStartLogSrv.bat.
- Linux -Type <installation
path>/bin/sgStartLogSrv.sh.
Pour obtenir des instructions de configuration détaillées, consultez le manuel StoneGate Management Center Administrator's Guide.
Etape suivante
Vous êtes maintenant prêt à configurer une règle de trafic pour syslog.
Remarque: Une règle de pare-feu est requise uniquement si votre QRadar
Console ou Event Collector est séparé par un pare-feu du serveur de gestion Stonesoft. S'il n'existe aucun pare-feu entre Stonesoft Management Server et QRadar, vous devez configurer la source de journal dans QRadar.