Configuration de Townsend Security Alliance LogAgent pour l'intégration à QRadar

Vous pouvez collecter tous les journaux d'audit et les événements système de Townsend Security Alliance LogAgent. Vous devez configurer Alliance LogAgent pour IBM QRadar LEEF et configurer une destination qui spécifie QRadar comme serveur syslog.

Procédure

  1. Connectez-vous à votre dispositif Townsend Security Alliance LogAgent.
  2. Ajoutez ALLSYL100 à votre liste de bibliothèques en entrant la commande suivante: addlible allsy1100.
  3. Pour afficher le menu principal, sélectionnez go symain.
  4. Sélectionnez l'option de configuration
  5. Sélectionnez Configure Alliance LogAgent et configurez les paramètres suivants.
    Paramètre Descriptif
    Version de l'interface 4=IBM QRadar® LEEF
    Transmission 1=Yes
    Contrôle de la file d'attente de données 1=Yes
    Format 4=IBM QRadar LEEF
  6. Dans le menu de configuration, sélectionnez Utiliser les clients TCP.
  7. Sélectionnez l'option 2 pour modifier le client SYSLOGD et configurez les paramètres suivants.
    Paramètre Descriptif
    Statut 1=Active
    Client de démarrage automatique 1=Yes
    Adresse IP distante Adresse IP de QRadar
    Numéro de port distant 514
  8. Dans le menu Configuration , sélectionnez Démarrer LogAgent Subsystem. Les événements sont transmis à QRadar.

Etape suivante

Après le démarrage des services TCP, envisagez de démarrer automatiquement le sous-système Alliance LogAgent en modifiant votre programme IPL QSTRUP pour inclure les instructions suivantes :
/* START ALLIANCE LOGAGENT */
QSYS/STRSBS ALLSYL100/ALLSYL100
MONMSG MSGID(CPF0000)

Pour plus d'informations sur l'installation et la configuration de l'opération Pool de mémoire secondaire indépendant, et plus d'options de filtrage pour les événements, consultez la documentation de votre fournisseur.