Pour envoyer des événements à IBM
QRadar, vous devez configurer une intégration Syslog.
Avant de commencer
Vous devez avoir accès à l'unité Suricata et disposer des droits d'écriture sur les fichiers de configuration et de redémarrage des services. Vous avez besoin d'un nom d'utilisateur et d'un mot de passe, tels que les informations de connexion Windows ou Linux® , pour le système sur lequel vous avez installé Suricata.
Vérifiez que rsyslog est installé sur le système sur lequel vous avez installé Suricata. Pour plus d'informations, voir le site Web rsyslog (https: //www.rsyslog.com).
Procédure
- Connectez-vous à l'unité Suricata.
- Ouvrez le fichier de configuration Suricata appelé suricata.yaml, situé dans le répertoire d'installation de Suricata. Mettez à jour l'entrée eve-log sous l'en-tête outputs .
Utilisez l'exemple suivant comme guide :
outputs:
- eve-log:
enabled: yes
filetype: syslog
identity: “suricata”
facility: <facility>
types:
- alert:
La variable <
facility> est un nom de fonction Syslog entre
local0 et
local7, tel que
local5.
- Ouvrez le fichier de configuration rsyslog appelé /etc/rsyslog.conf et ajoutez une règle de transfert pour envoyer les alertes à QRadar.
Utilisez l'exemple suivant comme guide :
<facility>.* @@<QRadar
IP/hostname>:514
La variable <facility> est la même fonction Syslog que celle que vous avez configurée à l'étape précédente. <QRadar IP/nom_hôte> correspond à l'adresse IP ou au nom d'hôte de l'hôte QRadar
Console ou de l'hôte géré sur lequel vous souhaitez transmettre les alertes Suricata.
- Redémarrez les services Suricata et rsyslog.