ISC BIND

Le DSM IBM QRadar DSM pour Internet System Consortium (ISC) BIND collecte des événements syslog de votre unité ISC BIND.

Procédez comme suit pour configurer ISC BIND pour communiquer avec QRadar.

A propos de cette tâche

Vous pouvez configurer syslog sur votre unité ISC BIND pour transmettre des événements à QRadar.

Procédure

  1. Connectez-vous à votre unité ISC BIND.
  2. Ouvrez le fichier suivant pour ajouter une clause de journalisation :

    named.conf

    logging {

    channel <channel_name> {

    syslog <syslog_facility>;

    severity <critical | error | warning | notice | info | debug [level ] | dynamic >;

    print-category yes;

    print-severity yes;

    print-time yes;

    };

    category queries {

    <channel_name>;

    };

    category notify {

    <channel_name>;

    };

    category network {

    <channel_name>;

    };

    category client {

    <channel_name>;

    };

    };

    For Example:

    logging {

    channel QRadar {

    syslog local3;

    severity info;

    };

    category queries {

    QRadar;

    };

    category notify {

    QRadar;

    };

    category network {

    QRadar;

    };

    category client {

    QRadar;

    };

    };

  3. Sauvegardez le fichier et fermez-le.
  4. Editez la configuration syslog pour la consigner dans votre QRadar à l'aide de la fonction que vous avez sélectionnée dans ISC BIND:

    <syslog_facility>.* @<IP_address>

    Où <Adresse IP> est l'adresse IP de votre QRadar.

    Par exemple :

    local3.* @<IP_address>

    Remarque: QRadar n'analyse que les journaux dont le niveau de gravité est supérieur ou égal à info.
  5. Redémarrez les services suivants.

    service syslog restart

    service named restart

Etape suivante

Ajoutez une source de journal dans QRadar.