Configuration de la communication TLS sur TCP avec QRadar

Transport Layer Security sur le protocole Transmission Control Protocol (TLS sur TCP) fournit une communication chiffrée et authentifiée entre IBM Disconnected Log Collector et IBM QRadar.

Avant de commencer

TLS sur TCP requiert une authentification par certificat entre Disconnected Log Collector et QRadar. Pour plus d'informations, consultez les sections « Configuration de l'authentification par certificat sur Disconnected Log Collector » et « Configuration de l'authentification par certificat sur QRadar ».

Restriction : la fonction « UDP » n'est pas prise en charge par QRadar on Cloud.

Procédure

  1. Connectez-vous à l'ordinateur Disconnected Log Collector ou à l'adresse VM en tant qu'utilisateur root.
  2. Ouvrez le fichier /opt/ibm/si/services/dlc/conf/config.json dans un éditeur de texte.
  3. Dans le paramètre destination.type , entrez TLS (ce paramètre a été défini par la procédure d'authentification par certificat):
    'destination.type': 'TLS'
  4. Dans le paramètre destination.ip , entrez l'adresse IP ou le nom de domaine complet (FQDN) du Event Collector, Event Processorou QRadar Console qui reçoit les événements de l'instance Disconnected Log Collector . Par exemple :
    'destination.ip':'192.0.2.0'
  5. Sauvegardez et fermez le fichier config.json .
  6. Redémarrez Disconnected Log Collector en entrant la commande suivante:
    systemctl restart dlc

Etape suivante

Accédez à Add Disconnected Log Collector as a log source in QRadar.