Pour permettre à FireEye de communiquer avec IBM
QRadar, configurez votre dispositif FireEye pour transférer des événements syslog.
Procédure
- Connectez-vous au dispositif FireEye à l'aide de l'interface de ligne de commande.
- Pour activer le mode de configuration, entrez les commandes suivantes :
enable
configure terminal
- Pour activer les notifications rsyslog, entrez la commande suivante :
- Pour ajouter QRadar en tant que consommateur de notification rsyslog, entrez la commande suivante:
fenotify rsyslog trap-sink QRadar
- Pour spécifier l'adresse IP du système QRadar sur lequel vous souhaitez recevoir les notifications d'interruption rsyslog, entrez la commande suivante:
fenotify rsyslog trap-sink QRadar address
<QRadar_IP_address>
- Pour définir le format d'événement rsyslog, entrez la commande suivante :
fenotify rsyslog trap-sink QRadar prefer message format
leef
- Pour sauvegarder les modifications de configuration apportées au dispositif FireEye, entrez la commande suivante :