Pour que IBM
QRadar puisse collecter des événements d'Aruba Introspect, vous devez au préalable configurer Aruba Introspect de manière qu'il envoie des événements à QRadar.
Procédure
- Connectez-vous à Aruba Introspect Analyzer.
- Configurez la transmission.
- Cliquez sur .
- Configurez les paramètres de transmission suivants :
Tableau 1. Paramètres de transmission Aruba Introspect Analyzer
| Paramètre |
Valeur |
| Destination syslog |
Nom d'hôte ou adresse IP de QRadar Event Collector. |
| Protocole |
TCP ou UDP |
| Port |
514 |
- Configurez la notification.
- Cliquez sur .
- Configurez les paramètres de notification suivants :
Tableau 2. Paramètres de notification d'Aruba Introspect Analyzer
| Paramètre |
Valeur |
| Activer la transmission d'alerte syslog |
Cochez la case Activer la transmission d'alerte syslog. |
| Envoi d'une notification |
Lorsque des alertes sont générées.
Vous pouvez personnaliser ce paramètre pour envoyer des lots au lieu d'un flux en temps réel.
|
| TimeZone |
Votre fuseau horaire local. |
Remarque: quittez Query, Gravitéet Confiance comme valeurs par défaut pour envoyer toutes les alertes. Ces valeurs peuvent être personnalisées pour filtrer et envoyer uniquement un sous-ensemble d'alertes à QRadar.
Etape suivante
Pour identifier et résoudre les incidents, aidez-vous des journaux de transmission dans le fichier /var/log/notifier.log.
Lors de la création d'une nouvelle notification, comme indiqué à l'étape 3, les alertes de la dernière semaine correspondant aux zones Requête, Gravité et Confiance sont envoyées.