Configuration de votre unité IBM AIX Server pour l'envoi d'événements syslog à QRadar

Pour collecter des événements d'audit syslog à partir de votre unité IBM® AIX® Server, redirigez votre sortie de journal d'audit à partir de votre unité IBM AIX vers IBM QRadar Console ou Event Collector.

Procédure

  1. Connectez-vous à votre dispositif IBM AIX en tant que superutilisateur.
  2. Ouvrez le fichier /etc/syslog.conf .
  3. Pour transmettre les journaux d'authentification du système à QRadar®, ajoutez la ligne suivante au fichier :

    auth.info @QRadar_IP_address

    Une tabulation doit séparer auth.info et l'adresse IP de QRadar.

    Par exemple :
    ##### begin /etc/syslog.conf mail.debug /var/adm/maillogmail.none /var/adm/maillogauth.notice /var/adm/authloglpr.debug /var/adm/lpd-errskern.debug /var/adm/messages*.emerg;*.alert;*.crit;*.warning;*.err;*.notice;*.info /var/adm/messagesauth.info            @<IP_address>##### end /etc/syslog.conf
  4. Sauvegardez le fichier et fermez-le.
  5. Redémarrez le service syslog :

    refresh -s syslogd