Configuration de votre dispositif IBM Security Network IPS (GX) pour la communication avec QRadar

Pour collecter des événements avec QRadar, vous devez configurer votre dispositif IBM® Security Network IPS (GX) pour activer le transfert syslog des événements LEEF.

Avant de commencer

Assurez-vous qu'aucune règle de pare-feu ne bloque la communication entre votre dispositif IBM Security Network IPS (GX) et QRadar.

Procédure

  1. Connectez-vous à votre interface de gestion locale IPS.
  2. Dans le menu de navigation, sélectionnez Gérer les paramètres système > Dispositif > Réacheminement des journaux LEEF.
  3. Cochez la case Activer le journal local .
  4. Dans la zone Taille de fichier maximale , configurez la taille de fichier maximale pour votre fichier journal LEEF.
  5. Dans le panneau Serveurs Syslog distants, cochez la case Activer .
  6. Dans la zone Adresse IP/hôte du serveur syslog , entrez l'adresse IP de votre QRadar Console ou de votre Event Collector.
  7. Dans la zone Port TCP , entrez 514 comme port pour l'acheminement des événements de journal LEEF.
    Remarque: si vous utilisez v4.6.1 ou une version antérieure, utilisez la zone Port UDP .
  8. Dans la liste des types d'événement, activez tous les types d'événement qui sont transmis à QRadar.
  9. Si vous utilisez un port TCP, configurez le paramètre d'optimisation crm.leef.fullavp :
    1. Dans le menu de navigation, sélectionnez Gérer les paramètres système > Dispositif > Paramètres d'optimisation.
    2. Cliquez sur Ajouter des paramètres d'optimisation.
    3. Dans la zone Nom , entrez crm.leef.fullavp.
    4. Dans la zone Valeur , entrez true.
    5. Cliquez sur OK.