Pour collecter des événements d'audit syslog à partir de votre unité IBM® AIX® Server, redirigez votre sortie de journal d'audit à partir de votre unité IBM AIX vers IBM QRadar
Console ou Event Collector.
Procédure
- Connectez-vous à votre dispositif IBM AIX en tant que superutilisateur.
- Ouvrez le fichier /etc/syslog.conf .
- Pour transmettre les journaux d'authentification du système à QRadar®, ajoutez la ligne suivante au fichier :
auth.info @QRadar_IP_address
Une tabulation doit séparer auth.info et l'adresse IP de QRadar.
Par exemple :
##### begin /etc/syslog.conf mail.debug /var/adm/maillogmail.none /var/adm/maillogauth.notice /var/adm/authloglpr.debug /var/adm/lpd-errskern.debug /var/adm/messages*.emerg;*.alert;*.crit;*.warning;*.err;*.notice;*.info /var/adm/messagesauth.info @<IP_address>##### end /etc/syslog.conf
- Sauvegardez le fichier et fermez-le.
- Redémarrez le service syslog :