Pour collecter des événements, vous devez configurer un serveur syslog sur votre agrégateur d'événements Trusteer Apex Local Event Aggregator pour transmettre des événements syslog.
Procédure
- Connectez-vous à Trusteer Apex L.E.A.
- Dans le menu de navigation, sélectionnez Configuration.
- Pour exporter la configuration actuelle de Trusteer Apex Local Event Aggregator, cliquez sur Exporter et sauvegardez le fichier.
- Ouvrez le fichier de configuration avec un éditeur de texte.
- Dans la section
syslog.event_targets , ajoutez les informations suivantes:
{
host": "<QRadar IP address>", "port": "514", "proto": "tcp"
}
- Sauvegardez le fichier de configuration.
- Dans le menu de navigation, sélectionnez Configuration.
- Cliquez sur Choisir un fichier et sélectionnez le nouveau fichier de configuration contenant l'adresse IP de la cible d'événement.
- Cliquez sur Importer.
Comme les événements syslog sont générés par Trusteer Apex Local Event Aggregator, ils sont transmis à la cible spécifiée dans le fichier de configuration. La source de journal est automatiquement reconnue une fois que suffisamment d'événements sont transférés à QRadar. Il faut généralement un minimum de 25 événements pour reconnaître automatiquement une source de journal.
Etape suivante
Les administrateurs peuvent se connecter à QRadar
Console et vérifier que la source de journal est créée. L'onglet Activité du journal affiche les événements de Trusteer Apex Local Event Aggregator.