Configuration de votre unité CyberSecurity Resolution1 pour communiquer avec QRadar

Pour collecter les événements CyberSecurity Resolution1, vous devez configurer votre unité tierce pour qu'elle génère des journaux d'événements au format LEEF. Vous devez également créer un site FTP pour Resolution1 CyberSecurity afin de transférer les fichiers LEEF. QRadar peut ensuite extraire les journaux du serveur FTP.

Procédure

  1. Connectez-vous à votre unité Resolution1 CyberSecurity.
  2. Ouvrez le fichier ADGIntegrationServiceHost.exe.config , qui se trouve dans le répertoire C:\Program Files\AccessData\eDiscovery\Integration Services .
  3. Modifiez le texte dans le fichier pour qu'il corresponde aux lignes suivantes :
    <Option Name="Version" Value="2.0" /> 
    <Option Name="Version" Value="2.0" /> 
    <Option Name="OutputFormat" Value="LEEF" /> 
    <Option Name="LogOnly" Value="1" />  
    <Option Name="OutputPath" Value="C:\CIRT\logs" /> 
  4. Redémarrez le service Resolution1 Third-Party Integration.
  5. Créez un site FTP pour le dossier de sortie C:\CIRT\logs :
    1. Ouvrez Internet Information Services Manager (IIS).
    2. Cliquez avec le bouton droit de la souris sur l'onglet Sites et cliquez sur Ajouter un site FTP.
    3. Nommez le site FTP et entrez C:\CIRT\logs comme emplacement pour les fichiers LEEF générés.
    4. Redémarrez le service web.