Configuration d'Epic SIEM 2014 pour communiquer avec QRadar

Pour collecter des événements syslog à partir d'Epic SIEM 2014, vous devez ajouter un serveur syslog externe pour l'hôte IBM QRadar.

Procédure

  1. Si tous les services web ne sont pas activés pour votre instance d'Interconnect, effectuez les étapes suivantes pour exécuter le service SendSIEMSyslogAudit requis :
    1. Pour accéder au Interconnexion Editeur de configuration, cliquez sur Démarrage > Epic 2014 > Interconnexion > votre_instance > Editeur de configuration.
    2. Dans l' éditeur de configuration, sélectionnez le formulaire Business Services .
    3. Dans l'onglet Catégorie de service, cliquez sur SendSIEMSyslogAudit.
    4. Cliquez sur Sauvegarder
  2. Connectez-vous à votre serveur Epic.
  3. Cliquez sur Définitions du système Epic (%ZeUSTBL) > Sécurité > Options d'audit > Paramètres SIEM Syslog > Configuration SIEM Syslog.
  4. Utilisez le tableau suivant pour configurer les paramètres :
    Paramètre Descriptif
    Hôte SIEM Le nom d'hôte ou l'adresse IP de l'appareil QRadar®.
    Port SIEM 514
    Format SIEM LEEF (format étendu des événements de journal).
  5. Dans le menu Paramètres SIEM Syslog , cliquez sur SIEM Syslog et définissez-le sur enabled.

    Le démon SIEM Syslog Sending démarre automatiquement lorsque l'environnement est défini sur Augmenter le niveau d'exécution ou lorsque vous activez SIEM Syslog.

  6. Si vous souhaitez arrêter le démon, dans le menu Paramètres SIEM Syslog , cliquez sur SIEM Syslog et désactivez-le.
    Important: Si vous arrêtez le démon lorsque le paramètre syslog est activé, le système continue à consigner les données sans effectuer de purge. Si vous souhaitez arrêter le démon lorsque le paramètre syslog est activé, contactez votre représentant Epic ou votre administrateur système.