Configuration d'un dispositif SSH CryptoAuditor pour communiquer avec QRadar

Pour collecter des événements SSH CryptoAuditor, vous devez configurer votre dispositif tiers pour qu'il envoie des événements à IBM QRadar.

Procédure

  1. Connectez-vous à SSH CryptoAuditor.
  2. Accédez aux paramètres syslog dans Paramètres > Services externes > Serveurs Syslog externes.
  3. Pour créer des paramètres de serveur pour QRadar, cliquez sur Ajouter un serveur Syslog.
  4. Entrez les paramètres du serveur QRadar : adresse (adresse IP ou nom de domaine complet) et port sur lequel QRadar collecte les messages de journal.
  5. Pour définir le format syslog sur Universal LEEF, cochez la case Format de Leef .
  6. Pour sauvegarder la configuration, cliquez sur Sauvegarder.
  7. Configurez les alertes SSH CryptoAuditor dans les Paramètres > Alertes. La configuration d'alerte SSH CryptoAuditor définit les événements envoyés aux systèmes externes (courrier électronique ou SIEM/syslog).
    1. Sélectionnez un groupe d'alertes existant ou créez un nouveau groupe d'alertes en cliquant sur Ajouter un groupe d'alertes.
    2. Sélectionnez le serveur QRadar que vous avez défini précédemment dans la zone de liste déroulante Serveur Syslog externe .
    3. Si vous avez créé un nouveau groupe d'alertes, cliquez sur Sauvegarder. Sauvegardez le groupe avant de lier les alertes au groupe.
    4. Définissez les alertes qui sont envoyées à QRadar en liant les alertes au groupe d'alertes. Cliquez sur [ + ] en regard de l'alerte que vous souhaitez collecter dans QRadaret sélectionnez le groupe d'alertes qui a QRadar comme serveur syslog externe. Répétez cette étape pour chaque alerte que vous souhaitez collecter dans QRadar.
    5. Cliquez sur Sauvegarder.
  8. Appliquez les modifications de configuration en attente. Les modifications de configuration sauvegardées ne prennent effet que lorsque vous les appliquez à partir de l'état en attente.