Configuration de votre système FireEye pour la communication avec QRadar®

Pour permettre à FireEye de communiquer avec IBM QRadar, configurez votre dispositif FireEye pour transférer des événements syslog.

Procédure

  1. Connectez-vous au dispositif FireEye à l'aide de l'interface de ligne de commande.
  2. Pour activer le mode de configuration, entrez les commandes suivantes :

    enable

    configure terminal

  3. Pour activer les notifications rsyslog, entrez la commande suivante :

    fenotify rsyslog enable

  4. Pour ajouter QRadar en tant que consommateur de notification rsyslog, entrez la commande suivante:

    fenotify rsyslog trap-sink QRadar

  5. Pour spécifier l'adresse IP du système QRadar sur lequel vous souhaitez recevoir les notifications d'interruption rsyslog, entrez la commande suivante:

    fenotify rsyslog trap-sink QRadar address <QRadar_IP_address>

  6. Pour définir le format d'événement rsyslog, entrez la commande suivante :

    fenotify rsyslog trap-sink QRadar prefer message format leef

  7. Pour sauvegarder les modifications de configuration apportées au dispositif FireEye, entrez la commande suivante :

    write memory