Configuration d'Epic SIEM 2014 pour communiquer avec QRadar
Pour collecter des événements syslog à partir d'Epic SIEM 2014, vous devez ajouter un serveur syslog externe pour l'hôte IBM QRadar.
Procédure
- Si tous les services web ne sont pas activés pour votre instance d'Interconnect, effectuez les étapes suivantes pour exécuter le service SendSIEMSyslogAudit requis :
- Pour accéder au Interconnexion Editeur de configuration, cliquez sur Démarrage > Epic 2014 > Interconnexion > votre_instance > Editeur de configuration.
- Dans l' éditeur de configuration, sélectionnez le formulaire Business Services .
- Dans l'onglet Catégorie de service, cliquez sur SendSIEMSyslogAudit.
- Cliquez sur Sauvegarder
- Connectez-vous à votre serveur Epic.
- Cliquez sur Définitions du système Epic (%ZeUSTBL) > Sécurité > Options d'audit > Paramètres SIEM Syslog > Configuration SIEM Syslog.
- Utilisez le tableau suivant pour configurer les paramètres :
Paramètre Descriptif Hôte SIEM Le nom d'hôte ou l'adresse IP de l'appareil QRadar®. Port SIEM 514 Format SIEM LEEF (format étendu des événements de journal). - Dans le menu Paramètres SIEM Syslog , cliquez sur SIEM Syslog et définissez-le sur enabled.
Le démon SIEM Syslog Sending démarre automatiquement lorsque l'environnement est défini sur Augmenter le niveau d'exécution ou lorsque vous activez SIEM Syslog.
- Si vous souhaitez arrêter le démon, dans le menu Paramètres SIEM Syslog , cliquez sur SIEM Syslog et désactivez-le.Important: Si vous arrêtez le démon lorsque le paramètre syslog est activé, le système continue à consigner les données sans effectuer de purge. Si vous souhaitez arrêter le démon lorsque le paramètre syslog est activé, contactez votre représentant Epic ou votre administrateur système.