Configuration d'Aruba Introspect pour communiquer avec QRadar

Pour que IBM QRadar puisse collecter des événements d'Aruba Introspect, vous devez au préalable configurer Aruba Introspect de manière qu'il envoie des événements à QRadar.

Procédure

  1. Connectez-vous à Aruba Introspect Analyzer.
  2. Configurez la transmission.
    1. Cliquez sur Configuration système > Destinations Syslog.
    2. Configurez les paramètres de transmission suivants :
      Tableau 1. Paramètres de transmission Aruba Introspect Analyzer
      Paramètre Valeur
      Destination syslog Nom d'hôte ou adresse IP de QRadar Event Collector.
      Protocole TCP ou UDP
      Port  514
  3. Configurez la notification.
    1. Cliquez sur Configuration système > Alertes de sécurité / Courriers électroniques > Ajouter un nouveau.
    2. Configurez les paramètres de notification suivants :
      Tableau 2. Paramètres de notification d'Aruba Introspect Analyzer
      Paramètre Valeur
      Activer la transmission d'alerte syslog Cochez la case Activer la transmission d'alerte syslog.
      Envoi d'une notification

      Lorsque des alertes sont générées.

      Vous pouvez personnaliser ce paramètre pour envoyer des lots au lieu d'un flux en temps réel.

      TimeZone Votre fuseau horaire local.
      Remarque: quittez Query, Gravitéet Confiance comme valeurs par défaut pour envoyer toutes les alertes. Ces valeurs peuvent être personnalisées pour filtrer et envoyer uniquement un sous-ensemble d'alertes à QRadar.

Etape suivante

Pour identifier et résoudre les incidents, aidez-vous des journaux de transmission dans le fichier /var/log/notifier.log.

Lors de la création d'une nouvelle notification, comme indiqué à l'étape 3, les alertes de la dernière semaine correspondant aux zones Requête, Gravité et Confiance sont envoyées.