Pour collecter des événements avec QRadar, vous devez configurer votre dispositif IBM® Security Network IPS (GX) pour activer le transfert syslog des événements LEEF.
Avant de commencer
Assurez-vous qu'aucune règle de pare-feu ne bloque la communication entre votre dispositif IBM Security Network IPS (GX) et QRadar.
Procédure
- Connectez-vous à votre interface de gestion locale IPS.
- Dans le menu de navigation, sélectionnez .
- Cochez la case Activer le journal local .
- Dans la zone Taille de fichier maximale , configurez la taille de fichier maximale pour votre fichier journal LEEF.
- Dans le panneau Serveurs Syslog distants, cochez la case Activer .
- Dans la zone Adresse IP/hôte du serveur syslog , entrez l'adresse IP de votre QRadar
Console ou de votre Event Collector.
- Dans la zone Port TCP , entrez 514 comme port pour l'acheminement des événements de journal LEEF.
Remarque: si vous utilisez v4.6.1 ou une version antérieure, utilisez la zone Port UDP .
- Dans la liste des types d'événement, activez tous les types d'événement qui sont transmis à QRadar.
- Si vous utilisez un port TCP, configurez le paramètre d'optimisation crm.leef.fullavp :
- Dans le menu de navigation, sélectionnez .
- Cliquez sur Ajouter des paramètres d'optimisation.
- Dans la zone Nom , entrez crm.leef.fullavp.
- Dans la zone Valeur , entrez true.
- Cliquez sur OK.