Pour collecter des événements IBM® QRadar® Packet Capture, vous devez configurer la transmission d'événements à un serveur syslog distant.
Procédure
- A l'aide de SSH, connectez-vous à votre unité IBM QRadar Packet Capture en tant qu'utilisateur root.
- Choisissez l'une des options suivantes pour activer syslog.
- Option 1: Ouvrez le fichier /etc/rsyslog.conf dans un éditeur de texte tel que vi:
Ajoutez ensuite la ligne suivante à la fin du fichier :
*.* @@<QRadar Event collector IP>:514
- Option 2: Créez le fichier <filename>.conf dans le répertoire /etc/rsyslog.d/ , puis ajoutez la ligne suivante au fichier que vous avez créé:
*.* @@<QRadar Event collector IP>:514
- Redémarrez le service Syslog en entrant la commande suivante :
service rsyslog restart
Les journaux de messages sont envoyés à QRadar Event Collector et les copies locales sont sauvegardées.
Remarque: QRadar n'analyse que les événements LEEF pour IBM QRadar Packet Capture. Dans l'onglet Activité du journal de QRadar, Nom de l'événement s'affiche en tant que IBM QRadar Packet Capture Message et la Catégorie de niveau inférieur s'affiche en tant que Stocké pour tous les autres événements.
Etape suivante
Pour vérifier que les événements LEEF sont consignés sur votre unité IBM QRadar Packet Capture, inspectez /var/log/messages.tail /var/log/messages