Envoi d'événements chiffrés à QRadar
Configurez une source de journal dans les déploiements autonomes de WinCollect pour envoyer des événements chiffrés à IBM® QRadar® avec syslog TLS. TLS Syslog est uniquement pris en charge dans les déploiements WinCollect gérés dans QRadar versions 7.3.1 et ultérieures.
Avant de commencer
uDSM ouvre un port et fournit le certificat nécessaire à la communication à l'aide de TLS. Si vous supprimez l' uDSM, communication TLS s'arrête.
Procédure
- Utilisez SSH pour vous connecter à QRadar en tant qu'utilisateur root.
- Copiez le certificat, y compris
-----BEGIN CERTIFICATE-----et-----END CERTIFICATE-----depuis /opt/qradar/conf/trusted_certificates/syslog-tls.cert vers un emplacement temporaire. Vous allez coller ce certificat dans la console de configuration WinCollect . - Dans la console de configuration WinCollect , développez Destinationset cliquez sur Ajouter une destination.
- Dans la zone Nouveau nom de destination , ajoutez un nom pour la destination, puis cliquez sur OK.
- Sélectionnez la nouvelle destination et entrez l'adresse IP du dispositif QRadar cible dans la zone Hostname .
- Entrez 6514 dans la zone Port .
- Entrez le taux d'événements par seconde (EPS) pour votre déploiement dans la zone Throttle .
- Collez le certificat que vous avez copié depuis QRadar dans la zone Certificat .
- Cliquez sur Déployer les modifications sous Actions.