Configuration d' IBM DataPower pour communiquer avec QRadar

Pour collecter des événements IBM® DataPower® , configurez votre système tiers pour qu'il envoie des événements à IBM QRadar.

Avant de commencer

Consultez les documents de journalisation DataPower pour déterminer les modifications de configuration de journalisation qui conviennent à votre déploiement. Voir IBM Knowledge Center (https://www.ibm.com/docs/en/SS9H2Y_10cd/com.ibm.dp.doc/logtarget_logs.html).

Procédure

  1. Connectez-vous à votre système IBM DataPower .
  2. Dans la zone de recherche du menu de navigation de gauche, entrez Log Target.
  3. Cliquez sur le résultat obtenu.
  4. Cliquez sur Ajouter.
  5. Dans l'onglet Principal , entrez un nom pour la cible de journal.
  6. Dans la liste Type de cible , sélectionnez syslog.
  7. Dans la zone Identificateur local , entrez un identificateur à afficher dans le paramètre Syslog event payloads de l'interface utilisateur QRadar .
  8. Dans la zone Hôte distant , entrez l'adresse IP ou le nom d'hôte de la console QRadar ou du collecteur d'événements.
  9. Dans la zone Port distant , entrez 514.
  10. Sous Event Subscriptions, ajoutez une configuration de journalisation de base avec les paramètres suivants:
    Paramètre Valeur
    Catégorie d'événement all
    Priorité minimum d'événement warning
    Important: Pour éviter une diminution des performances du système, n'utilisez pas plus d'un mot pour le paramètre Minimum Event Priority .
  11. Appliquez les modifications à la cible du journal.
  12. Vérifiez et enregistrez les modifications de configuration.