Pour collecter des événements IBM® DataPower® , configurez votre système tiers pour qu'il envoie des événements à IBM
QRadar.
Avant de commencer
Consultez les documents de journalisation DataPower pour déterminer les modifications de configuration de journalisation qui conviennent à votre déploiement. Voir IBM Knowledge Center (https://www.ibm.com/docs/en/SS9H2Y_10cd/com.ibm.dp.doc/logtarget_logs.html).
Procédure
- Connectez-vous à votre système IBM DataPower .
- Dans la zone de recherche du menu de navigation de gauche, entrez Log Target.
- Cliquez sur le résultat obtenu.
- Cliquez sur Ajouter.
- Dans l'onglet Principal , entrez un nom pour la cible de journal.
- Dans la liste Type de cible , sélectionnez syslog.
- Dans la zone Identificateur local , entrez un identificateur à afficher dans le paramètre Syslog event payloads de l'interface utilisateur QRadar .
- Dans la zone Hôte distant , entrez l'adresse IP ou le nom d'hôte de la console QRadar ou du collecteur d'événements.
- Dans la zone Port distant , entrez 514.
- Sous Event Subscriptions, ajoutez une configuration de journalisation de base avec les paramètres suivants:
| Paramètre |
Valeur |
| Catégorie d'événement |
all |
| Priorité minimum d'événement |
warning Important: Pour éviter une diminution des performances du système, n'utilisez pas plus d'un mot pour le paramètre Minimum Event Priority .
|
- Appliquez les modifications à la cible du journal.
- Vérifiez et enregistrez les modifications de configuration.