Configuration d'un dispositif SSH CryptoAuditor pour communiquer avec QRadar
Pour collecter des événements SSH CryptoAuditor, vous devez configurer votre dispositif tiers pour qu'il envoie des événements à IBM QRadar.
Procédure
- Connectez-vous à SSH CryptoAuditor.
- Accédez aux paramètres syslog dans Paramètres > Services externes > Serveurs Syslog externes.
- Pour créer des paramètres de serveur pour QRadar, cliquez sur Ajouter un serveur Syslog.
- Entrez les paramètres du serveur QRadar : adresse (adresse IP ou nom de domaine complet) et port sur lequel QRadar collecte les messages de journal.
- Pour définir le format syslog sur Universal LEEF, cochez la case Format de Leef .
- Pour sauvegarder la configuration, cliquez sur Sauvegarder.
- Configurez les alertes SSH CryptoAuditor dans les Paramètres > Alertes. La configuration d'alerte SSH CryptoAuditor définit les événements envoyés aux systèmes externes (courrier électronique ou SIEM/syslog).
- Sélectionnez un groupe d'alertes existant ou créez un nouveau groupe d'alertes en cliquant sur Ajouter un groupe d'alertes.
- Sélectionnez le serveur QRadar que vous avez défini précédemment dans la zone de liste déroulante Serveur Syslog externe .
- Si vous avez créé un nouveau groupe d'alertes, cliquez sur Sauvegarder. Sauvegardez le groupe avant de lier les alertes au groupe.
- Définissez les alertes qui sont envoyées à QRadar en liant les alertes au groupe d'alertes. Cliquez sur [ + ] en regard de l'alerte que vous souhaitez collecter dans QRadaret sélectionnez le groupe d'alertes qui a QRadar comme serveur syslog externe. Répétez cette étape pour chaque alerte que vous souhaitez collecter dans QRadar.
- Cliquez sur Sauvegarder.
- Appliquez les modifications de configuration en attente. Les modifications de configuration sauvegardées ne prennent effet que lorsque vous les appliquez à partir de l'état en attente.