Envoi de mesures de santé Disconnected Log Collector à QRadar

Si vous utilisez TLS pour les communications TCP, vous pouvez activer les métriques afin de suivre le nombre de fichiers de débordement accumulés et le taux d'événements par seconde (EPS) envoyé IBM Disconnected Log Collector à IBM QRadar. Disconnected Log Collector envoie les métriques en tant qu'événements à QRadar, où vous pouvez créer des règles pour réagir aux métriques.

Disconnected Log Collector envoie également un événement à QRadar pour avertir lorsque le certificat client est sur le point d'expirer. Par défaut, l'événement est envoyé 14 jours avant l'expiration du certificat.

Procédure

  1. Connectez-vous à l'ordinateur Disconnected Log Collector ou à l'adresse VM en tant qu'utilisateur root.
  2. Ouvrez le fichier /opt/ibm/si/services/dlc/conf/config.json dans un éditeur de texte.
  3. Définissez le paramètre DLCMetricsEventsEnabled sur true.
  4. Dans le paramètre tls.keystoreexpirywindow , entrez le nombre de jours de préavis à donner avant l'expiration du certificat client.
  5. Sauvegardez le fichier et fermez-le.
  6. Redémarrez Disconnected Log Collector en entrant la commande suivante:
    systemctl restart dlc

Résultats

Disconnected Log Collector commence à envoyer des événements de mesure à QRadar. Le nom de l'événement est DLC Metrics.