Configurez HPE Network Automation Software pour envoyer des événements LEEF à IBM
QRadar.
Avant de commencer
Vous devez disposer d'un accès administrateur à l'interface utilisateur HPE Network Automation Software.
Procédure
- Connectez-vous à l'interface utilisateur HPE Network Automation Software.
- Dans le menu Admin , sélectionnez Event Notification & Response Rules.
- Cliquez sur Nouvelle règle de notification et de réponse d'événement.
- Configurez les paramètres de HPE Network Automation.
Le tableau suivant décrit les valeurs de paramètre pour envoyer des événements LEEF à QRadar :
| Paramètre |
Valeur |
| Add Email and Event Rule named |
Vous pouvez utiliser n'importe quelle chaîne. Par exemple, QRadar_logs. |
| To take this action |
Sélectionnez Send Syslog Message dans la liste.
|
| When the following events occur |
- Sélectionnez tous les événements.
- Activez le bouton de toutes les importances.
- Pour prendre des mesures pour les événements de non-conformité de la règle, activez le bouton pour toutes les règles.
|
| Rule Status |
Activez le bouton Active. |
| Syslog Hostname |
Nom d'hôte ou adresse IP QRadar. |
| Syslog Port |
514 |
| Syslog Message |
LEEF:1.0|HP|Network Automation|v10|$EventType$|devTime=$EventDate$ devTimeFormat=EEE MMM dd HH:mm:ss Z yyyy src=$IPAddress$ eventId=$EventID$ usrName=$EventUserName$ eventText=$EventText$
Astuce: Tous les attributs d'événement sont délimités par des tabulations. Par exemple, devTime, devTimeFormat, etc. Copiez la valeur Syslog Message dans un éditeur de texte, puis vérifiez que les attributs sont délimités par des tabulations et supprimez les caractères de nouvelle ligne. Le numéro de version v10 de l'en-tête LEEF peut être remplacé par la version exacte de votre logiciel HPE Network Automation. Si vous modifiez d'autres composants de la chaîne de format, des événements peuvent ne pas se normaliser ou des événements inconnus peuvent se produire.
|
- Cliquez sur Sauvegarder.