Configuration d'Epic SIEM 2017 pour communiquer avec QRadar

Pour collecter des événements dans IBM QRadar, vous devez configurer les valeurs de la file d'attente de messagerie sur votre système Epic SIEM 2017.

Procédure

  1. A partir de la ligne de commande, sélectionnez Interconnect Administrator's Menu > Configuration des files d'attente de messagerie.
  2. Entrez un astérisque (*) pour créer la file d'attente EMPSYNC.
  3. Entrez les valeurs de file d'attente identifiées dans le tableau suivant pour chacune des invites.
    Tableau 1. Valeurs de file d'attente pour les invites EMPSYNC
    Demander Valeur
    ID de file d'attente Entrez un ID pour la file d'attente.
    Nom de la file d'attente EMPSYNC
    Descripteur EMPSYNC
    Exécuter sur le nœud Appuyez sur la touche Entrée. La valeur est automatiquement renseignée.
    Serveurs IC Appuyez sur la touche Entrée sans entrer de valeur.
    Éditer les paramètres avancés de cette file d'attente ? Oui
    Cette file d'attente gère-t-elle les messages sortants synchrones ? Oui
    Associer ce descripteur à un type de file d'attente pour la communication sortante ? Oui
    Type de file d'attente EMP
  4. Entrez un astérisque (*) pour créer la file d'attente EMPASYNC.
  5. Entrez les valeurs de file d'attente identifiées dans le tableau suivant pour chacune des invites.
    Tableau 2. Valeurs de file d'attente pour les invites EMPASYNC
    Demander Valeur
    ID de file d'attente Entrez un ID pour la file d'attente.
    Nom de la file d'attente EMPASYNC
    Descripteur EMPASYNC
    Exécuter sur le nœud Appuyez sur la touche Entrée. La valeur est automatiquement renseignée.
    Serveurs IC Appuyez sur la touche Entrée sans entrer de valeur.
    Éditer les paramètres avancés de cette file d'attente ? Oui
    Cette file d'attente gère-t-elle les messages sortants synchrones ? Non
    Associer ce descripteur à un type de file d'attente pour la communication sortante ? Oui
    Type de file d'attente EMP
  6. Déployez une nouvelle instance d'interconnexion en utilisant Kuiper.
  7. Accédez au Interconnexion Editeur de configuration sous Windows en cliquant sur Démarrage > Epic 2017 > Interconnexion > votre_instance > Editeur de configuration.
  8. Sélectionnez le rôle Hôte de service Web général .
  9. Dans Connexions de cache, ajoutez manuellement la file d'attente par type de file d'attente, EMP.
  10. Définissez le nombre d'unités d'exécution sur 2.

    Pour plus d'informations sur les recommandations du nombre d'unités d'exécution, reportez-vous à la documentation Epic.

    Important: n'activez aucun service dans l'onglet Business Services .
  11. Connectez-vous à votre serveur Epic.
  12. Cliquez sur Définitions du système Epic (%ZeUSTBL) > Sécurité > Options d'audit > Paramètres SIEM Syslog.
  13. Sélectionnez SIEM Syslog Configuration, puis configurez les paramètres suivants:
    Paramètre Valeur
    Hôte SIEM Votre nom d'hôte ou adresse IP QRadar Event Collector.
    Port SIEM 514
    Format SIEM LEEF (Format étendu de l'événement de journal)
    Vérifier la réponse de la couche application Désactiver
  14. Revenez à l'écran SIEM Syslog Settings Menu.
  15. Si vous souhaitez réduire le trafic qui se trouve dans votre système SIEM, désactivez les événements d'audit dont votre système n'a pas besoin :
    1. Cliquez sur Options de configuration SIEM Syslog > Editer la liste d'événements.
    2. Dans Editer la liste d'événements, sélectionnez T pour chaque événement à désactiver.
    3. Cliquez sur Q pour quitter.
  16. Sélectionnez SIEM Syslog et définissez-le sur Activé.
    Remarque: Le démon d'envoi SIEM Syslog est automatiquement démarré lorsque l'environnement est défini sur runlevel Up ou lorsque vous activez SIEM Syslog. Si vous souhaitez arrêter le démon, dans le menu Paramètres de syslog SIEM, cliquez sur Syslog SIEM et définissez ce dernier à Désactivé.