Le DSM IBM
QRadar DSM pour Internet System Consortium (ISC) BIND collecte des événements syslog de votre unité ISC BIND.
Procédez comme suit pour configurer ISC BIND pour communiquer avec QRadar.
A propos de cette tâche
Vous pouvez configurer syslog sur votre unité ISC BIND pour transmettre des événements à QRadar.
Procédure
- Connectez-vous à votre unité ISC BIND.
- Ouvrez le fichier suivant pour ajouter une clause de journalisation :
named.conf
logging {
channel <channel_name> {
syslog <syslog_facility>;
severity <critical | error | warning | notice | info | debug [level ] | dynamic
>;
print-category yes;
print-severity yes;
print-time yes;
};
category queries {
<channel_name>;
};
category notify {
<channel_name>;
};
category network {
<channel_name>;
};
category client {
<channel_name>;
};
};
For Example:
logging {
channel QRadar {
syslog local3;
severity info;
};
category queries {
QRadar;
};
category notify {
QRadar;
};
category network {
QRadar;
};
category client {
QRadar;
};
};
- Sauvegardez le fichier et fermez-le.
- Editez la configuration syslog pour la consigner dans votre QRadar à l'aide de la fonction que vous avez sélectionnée dans ISC BIND:
<syslog_facility>.* @<IP_address>
Où <Adresse IP> est l'adresse IP de votre QRadar.
Par exemple :
local3.* @<IP_address>
Remarque: QRadar n'analyse que les journaux dont le niveau de gravité est supérieur ou égal à info.
- Redémarrez les services suivants.
service syslog restart
service named restart
Etape suivante
Ajoutez une source de journal dans QRadar.