Pour collecter des événements de sécurité et d'audit, vous devez configurer votre installation Raz-Lee iSecurity pour transmettre les événements syslog à IBM
QRadar.
Procédure
- Connectez-vous à l'interface de ligne de commande IBM i .
- Entrez la commande suivante pour accéder aux options de menu d'audit :
- Dans le menu Audit , sélectionnez 81. Configuration du système.
- Dans le menu iSecurity/Base Configuration du système, sélectionnez 31. Définitions SYSLOG.
- Configurez les paramètres suivants :
- Envoi d'un message SYSLOG -Sélectionnez Oui.
- Adresse de destination -Entrez l'adresse IP de QRadar.
- "Installation" pour utiliser -Entrez un niveau d'installation.
- "Severity" range to auto send -Entrez un niveau de gravité.
- Structure de message -Entrez les paramètres de structure de message supplémentaires requis pour vos messages syslog.
Etape suivante
Les événements Syslog transmis par Raz-Lee iSecurity sont automatiquement reconnus par QRadar par le DSM IBM i. Dans la plupart des cas, la source de journal est automatiquement créée dans QRadar après la détection de quelques événements. Si le taux d'événements est faible, vous devrez peut-être créer manuellement une source de journal pour Raz-Lee iSecurity dans QRadar.Tant que la source de journal n'est pas automatiquement reconnue et identifiée, le type d'événement s'affiche sous la forme Inconnu dans l'onglet Activité de journal de QRadar.