Configuration de l'agent SysFlow pour communiquer avec QRadar

Pour transmettre des événements à IBM QRadar, vous devez installer un collecteur SysFlow à l'aide d' OpenShift® ou d'un cluster Kubernetes .

A propos de cette tâche

L'installation SysFlow utilise l'opérateur OpenShift ou Kubernetes . L'opérateur utilise des ressources personnalisées pour gérer l'agent SysFlow et ses composants associés. Cette installation déploie le pod de l'opérateur puis applique des ressources personnalisées. Lorsque les ressources personnalisées sont créées, l'opérateur déploie des pods d'agent SysFlow sur tous les nœuds de travail du cluster. Au cours du processus d'installation, le cluster OpenShift ou Kubernetes télécharge des images de conteneur depuis Internet.

Procédure

  1. Utilisez SSH pour vous connecter en tant qu'administrateur au noeud maître de votre cluster OpenShift ou Kubernetes .
  2. Téléchargez le module d'installation SysFlow, puis extrayez les fichiers.
  3. Accédez au dossier racine sf-operator du package d'installation extrait, puis accédez au répertoire /scripts/run .
  4. Pour exécuter le script, entrez la commande suivante :

    cd scripts/run/

  5. Pour déployer l'opérateur, entrez la commande suivante :

    ./deployOperator.sh

  6. Pour déployer l'agent SysFlow, entrez la commande suivante :

    ./applyCR.sh <QRadar_Console_IP_address > 514 tcp

Etape suivante

Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal SysFlow sur QRadar Console.