Configuration de HPE Network Automation Software pour communiquer avec QRadar

Configurez HPE Network Automation Software pour envoyer des événements LEEF à IBM QRadar.

Avant de commencer

Vous devez disposer d'un accès administrateur à l'interface utilisateur HPE Network Automation Software.

Procédure

  1. Connectez-vous à l'interface utilisateur HPE Network Automation Software.
  2. Dans le menu Admin , sélectionnez Event Notification & Response Rules.
  3. Cliquez sur Nouvelle règle de notification et de réponse d'événement.
  4. Configurez les paramètres de HPE Network Automation.

    Le tableau suivant décrit les valeurs de paramètre pour envoyer des événements LEEF à QRadar :

    Paramètre Valeur
    Add Email and Event Rule named Vous pouvez utiliser n'importe quelle chaîne. Par exemple, QRadar_logs.
    To take this action

    Sélectionnez Send Syslog Message dans la liste.

    When the following events occur
    1. Sélectionnez tous les événements.
    2. Activez le bouton de toutes les importances.
    3. Pour prendre des mesures pour les événements de non-conformité de la règle, activez le bouton pour toutes les règles.
    Rule Status Activez le bouton Active.
    Syslog Hostname Nom d'hôte ou adresse IP QRadar.
    Syslog Port 514
    Syslog Message
    LEEF:1.0|HP|Network Automation|v10|$EventType$|devTime=$EventDate$	devTimeFormat=EEE MMM dd HH:mm:ss Z yyyy	src=$IPAddress$ eventId=$EventID$	usrName=$EventUserName$	eventText=$EventText$
    Astuce: Tous les attributs d'événement sont délimités par des tabulations. Par exemple, devTime, devTimeFormat, etc. Copiez la valeur Syslog Message dans un éditeur de texte, puis vérifiez que les attributs sont délimités par des tabulations et supprimez les caractères de nouvelle ligne.

    Le numéro de version v10 de l'en-tête LEEF peut être remplacé par la version exacte de votre logiciel HPE Network Automation. Si vous modifiez d'autres composants de la chaîne de format, des événements peuvent ne pas se normaliser ou des événements inconnus peuvent se produire.

  5. Cliquez sur Sauvegarder.