Configuration d'une source de journal FireEye dans QRadar

IBM QRadar crée automatiquement une source de journal une fois que votre QRadar Console reçoit des événements FireEye. Si QRadar ne reconnaît pas automatiquement les événements FireEye, vous pouvez ajouter manuellement une source de journal pour chaque instance à partir de laquelle vous souhaitez collecter des journaux d'événements.

A propos de cette tâche

Si vous utilisez QRadar 7.3.1 et versions ultérieures, vous pouvez ajouter une source de journal à l'aide de l'application QRadar Log Source Management.

Dans QRadar 7.5.0 Update Package 4 et versions ultérieures, lorsque vous cliquez sur l'icône Sources de journal , l'application QRadar Log Source Management s'ouvre.

Procédure

  1. Connexion à QRadar
  2. Cliquez sur l'onglet Admin .
  3. Dans le menu de navigation, cliquez sur Sources de données.
  4. Cliquez sur l'icône Sources de journal .
  5. Cliquez sur Ajouter.
  6. Dans la liste Type de source de journal , sélectionnez FireEye.
  7. A l'aide de la liste Configuration de protocole , sélectionnez Syslog.
  8. Dans la zone Log Source Identifier , entrez l'adresse IP ou le nom d'hôte du dispositif FireEye .
  9. Configurez les paramètres restants.
  10. Cliquez sur Sauvegarder.
  11. Dans l'onglet Admin , cliquez sur Déployer les modifications.