Pour collecter des événements à partir d' IBM® SAN Volume Controller, vous devez configurer le cluster IBM SAN Volume Controller (SVC) pour envoyer des événements à QRadar à partir d'un serveur syslog.
Procédure
- Utilisez SSH pour vous connecter à l'interface de ligne de commande du cluster SVC.
- Entrez la commande suivante pour configurer un serveur syslog distant afin d'envoyer des événements CADF à QRadar:
svctask mksyslogserver -ip
<QRadar_Event_Collector_IP_Address> error
<on_or_off> -warning <on_or_off> -info
<on_or_off> -cadf on
L'exemple suivant illustre une commande permettant de configurer un serveur syslog distant pour envoyer des événements CADF :
svctask mksyslogserver -ip 192.0.2.1 -error on -warning on -info on -cadf
on
Remarque: Les indicateurs d'erreur et d'avertissement sont des types d'événement CADF que SVC envoie aux serveurs syslog.