Configuration de syslog pour Trusteer Apex Local Event Aggregator

Pour collecter des événements, vous devez configurer un serveur syslog sur votre agrégateur d'événements Trusteer Apex Local Event Aggregator pour transmettre des événements syslog.

Procédure

  1. Connectez-vous à Trusteer Apex L.E.A.
  2. Dans le menu de navigation, sélectionnez Configuration.
  3. Pour exporter la configuration actuelle de Trusteer Apex Local Event Aggregator, cliquez sur Exporter et sauvegardez le fichier.
  4. Ouvrez le fichier de configuration avec un éditeur de texte.
  5. Dans la section syslog.event_targets , ajoutez les informations suivantes:

    {

    host": "<QRadar IP address>", "port": "514", "proto": "tcp"

    }

  6. Sauvegardez le fichier de configuration.
  7. Dans le menu de navigation, sélectionnez Configuration.
  8. Cliquez sur Choisir un fichier et sélectionnez le nouveau fichier de configuration contenant l'adresse IP de la cible d'événement.
  9. Cliquez sur Importer.

    Comme les événements syslog sont générés par Trusteer Apex Local Event Aggregator, ils sont transmis à la cible spécifiée dans le fichier de configuration. La source de journal est automatiquement reconnue une fois que suffisamment d'événements sont transférés à QRadar. Il faut généralement un minimum de 25 événements pour reconnaître automatiquement une source de journal.

Etape suivante

Les administrateurs peuvent se connecter à QRadar Console et vérifier que la source de journal est créée. L'onglet Activité du journal affiche les événements de Trusteer Apex Local Event Aggregator.