Configuration de STEALTHbits File Activity Monitor pour communiquer avec QRadar

Pour collecter les événements de STEALTHbits File Activity Monitor, vous devez spécifier IBM QRadar comme serveur syslog et configurer le format des messages.

Procédure

  1. Connectez-vous au serveur qui exécute STEALTHbits File Activity Monitor.
  2. Sélectionnez l'onglet Hôtes surveillés .
  3. Sélectionnez un hôte surveillé et cliquez sur Editer pour ouvrir la fenêtre des propriétés de l'hôte.
  4. Sélectionnez l'onglet Syslog et configurez les paramètres suivants :

    Paramètre

    Descriptif

    Bulk Syslog server in SERVER[:PORT] format

    <QRadar>: 514

    Exemple : 192.0.2.1:514

    < nom_hôte_qradar >:514

    Chemin du fichier de modèle de message syslog

    SyslogLeefTemplate.txt

    Le modèle est stocké dans le répertoire d'installation de STEALTHbits File Activity Monitor

  5. Cliquez sur OK.